adr*_*TNT 19 ssh login hacking log-files
有人能说出这是什么意思吗?我尝试了一个命令,比如lastb查看上次用户登录,我看到一些来自中国的奇怪登录(服务器是欧盟,我在欧盟)。我想知道这些是否可能是登录尝试或成功登录?
这些似乎很旧,通常我只将端口 22 锁定到我的 IP,我想我的端口打开了一段时间,最后一次登录是在 7 月。
root ssh:notty 222.92.89.xx Sat Jul 9 12:26 - 12:26 (00:00)
root ssh:notty 222.92.89.xx Sat Jul 9 12:04 - 12:04 (00:00)
oracle ssh:notty 222.92.89.xx Sat Jul 9 11:43 - 11:43 (00:00)
gary ssh:notty 222.92.89.xx Sat Jul 9 11:22 - 11:22 (00:00)
root ssh:notty 222.92.89.xx Sat Jul 9 11:01 - 11:01 (00:00)
gt05 ssh:notty 222.92.89.xx Sat Jul 9 10:40 - 10:40 (00:00)
admin ssh:notty 222.92.89.xx Sat Jul 9 10:18 - 10:18 (00:00)
Run Code Online (Sandbox Code Playgroud)
它显示人们尝试上传或下载内容。“notty”部分意味着没有 tty(其中 tty 是电传打字机的缩写),现在意味着没有监视器或 gui,而 ssh 表示端口 22,它们加在一起意味着类似 scp 或 rsync 的东西。
所以不是黑客攻击或登录尝试,而是错误或输入错误的密码。可能是通过谷歌找到了一些内容,但需要有人试图猜测的密码。
其实仔细想想,上面的说法是不对的。正如提问者所怀疑的那样,它们可能是通过 ssh 尝试登录失败;并且(因为我第一次错过了)它们每隔 21 或 22 分钟定期显示,这表明一定程度的自动化,但lastb根据定义显示失败,因此需要将这些结果与这些结果进行比较last,看看是否有任何成功。
| 归档时间: |
|
| 查看次数: |
33429 次 |
| 最近记录: |