J'hésite un peu à poster ce message dans le forum "Sécurité et réseaux", peut-être serait-il mieux de la placer dans le forum "E-smith / SME"...
Je viens de découvrir deux e-mails de la part de sme7admin dont voici le contenu :
[ALRT] ServeurHome.MonDomaine : cnx ssh = 10 (max=7) Dimanche 3 octobre 2010 20h35
De: "sme7admin-daemon@MonDomaine" <sme7admin-daemon@MonDomaine>
À: admin@MonDomaine
ServeurHome.MonDomaine : Mon Oct 4 02:35:07 2010
There are 10 opened SSH sessions on the server, you had set the alert limit to 7 sessions.
(Advice : check if it is known administrative connections, and not hackers.)
If you have access to the server-manager, use this link to modify the limit :
https://ServeurHome.MonDomaine/server-m ... ert=MaxSsh
et
[STATUS] MonServeurHome.MonDomaine Lundi 4 octobre 2010 0h25
De: "sme7admin-daemon@MonDomaine" <sme7admin-daemon@MonDomaine>
À: admin@MonDomaine
Server status Mon Oct 4 06:25:07 2010
Number of opened connections : ssh=1 ftp=0 vpn=0 netbios=0
#>tail /var/log/messages :
Oct 4 06:24:27 ServeurHome sshd(pam_unix)[1805]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=host-219-235-y-xxx. iphost . gotonets . com user=daemon
Oct 4 06:24:33 ServeurHome sshd(pam_unix)[1808]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=host-219-235-y-xxx. iphost . gotonets . com user=bin
Oct 4 06:24:39 ServeurHome sshd(pam_unix)[1810]: check pass; user unknown
Oct 4 06:24:39 ServeurHome sshd(pam_unix)[1810]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=host-219-235-y-xxx. iphost . gotonets . com
Oct 4 06:24:45 ServeurHome sshd(pam_unix)[1813]: check pass; user unknown
Oct 4 06:24:45 ServeurHome sshd(pam_unix)[1813]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=host-219-235-y-xxx. iphost . gotonets . com
Oct 4 06:24:51 ServeurHome sshd(pam_unix)[1815]: check pass; user unknown
Oct 4 06:24:51 ServeurHome sshd(pam_unix)[1815]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=host-219-235-y-xxx. iphost . gotonets . com
Oct 4 06:25:01 ServeurHome sshd(pam_unix)[1817]: check pass; user unknown
Oct 4 06:25:01 ServeurHome sshd(pam_unix)[1817]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=host-219-235-y-xxx. iphost . gotonets . com
#>netstat --numeric-hosts -tpu :
Active Internet connections (w/o servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 68 219 . 74 . 24 . 227:ssh 219.235.y.xxx:54181 ESTABLISHED 1874/sshd: unknown
#>service httpd status
#>service smb status
run: /service/nmbd: (pid 4860) 603969s, normally down; run: log: (pid 3535) 603991s
run: /service/smbd: (pid 4877) 603964s, normally down; run: log: (pid 3524) 603991s
#>service sshd status
run: /service/sshd: (pid 4704) 603973s, normally down; run: log: (pid 3541) 603991s
Cela ressemble très fortement à un "bot" en provenance d'un site "chinois" (cf. l'écriture), si je ne me trompe pas.
(je ne suis pas encore capable de déterminer l'emplacement géographique d'une adresse IP...)
Ma question est donc, s'il y a eu 10 connexions ouvertes, il y a-t-il eu intrusion ?
Lors de ma connexion SSH de ce matin en tant que root, via PuTTY, j'ai pu constater que la dernière connexion datait du 22 septembre.
Maintenant, je me pose aussi les questions suivantes :
- - Est-ce là, la date de dernière connexion SSH réussie sur le serveur en tant que root ?
- -> il semblerait que oui : une seconde connexion en tant que root me donnait la date et heure de la 1ère d'aujourd'hui.
- Est-ce la date de dernière connexion établie depuis mon PC portable du boulot ? (mon intuition me dit que non mais j'ai un doute et pas d'autre PC pour vérifier...)
- Eventuellement, Est-ce là, la date de dernière connexion SSH réussie sur le serveur ? (= j'en doute un peu, et même beaucoup mais, cela serait rassurant...)
Bon, je vais tâcher de lire la doc de PuTTY plus en détails quand j'aurais le temps (pas aujourd'hui) mais si quelqu'un peut m'éclairer sur la question, ça mévitera de stresser (peut-être inutilement) trop longtemps.

Sur ce, merci de m'avoir lu. Bonne journée !

Cordialement,
HP