請問 sshd(openssh) 的 log 資訊 - Linux

Brianna avatar
By Brianna
at 2009-11-28T12:30

Table of Contents

※ [本文轉錄自 LinuxDev 看板]

作者: operationcow (香蕉公車) 看板: LinuxDev
標題: [問題] 請問 sshd(openssh) 的 log 資訊
時間: Sat Nov 28 12:29:58 2009

小弟我最近在研究 log, 希望撰寫一個可以防止 ssh bruteforce

attempt 的 script

因此我看了 /etc/syslog.conf 後決定從 /var/log/messages 下手

我發現每次只要 ssh 失敗, 就會出現

sshd[816]: error: PAM: authentication error for xxxx

如果是某一次登入連續三次輸入密碼失敗而被踢出

就會出現

sshd[816]: error: PAM: authentication error for xxxx

last message repeated 2 times

我有兩個疑問

(1) error: PAM: authentication error for xxxx 這個 log 可以很容易

看出是由 pid 為 816 的 sshd 所 syslog 的, 但 last message

repeated 2 times 卻沒有說是哪一個 process 所 syslog 的. 請問這是

哪裡來的呢??

(2) 上網找了資料, 看到有的資料是藉由分析 error: PAM: authentication

error for xxxx 來獲得該被阻擋的 IP, 但是我有一個問題, 就是怎麼知

道 ssh 失敗只會產生這種 log, 有什麼地方可以看到 openssh 所會產生

的所有 log 嗎?? 我有嘗試把 openssh 下載下來 trace code, 不過看了

一下就眼花了 OTZ...

[其實我主要想問的是, 大家為不同的 application 撰寫 log analysis

script, 都是去哪裡獲得該 application 資料及確保自己撰寫的 script

是正確的呢??]

問題有點長, 感謝大家 <(__)>

-----------------------------------------------------------------------

(1) 以下是我查到的資料:

http://0rz.tw/mptVm

因為是 disable 這個功能是在 syslogd 的 option, 所以可以很合理的推斷

這是屬於 syslogd 所 log 的資訊, 目的應該是為了避免太多重複的 log

message

--
Tags: Linux

All Comments

Sierra Rose avatar
By Sierra Rose
at 2009-12-02T20:48
ssh 可以自訂 log 檔案 # man sshd_config
Oscar avatar
By Oscar
at 2009-12-04T15:37
我是看 man sshd_config 裡面的 LogLevel, 那個似乎
只能設定不同的 LogLevel, 不能看到所有可能的
Bethany avatar
By Bethany
at 2009-12-08T21:04
message, 請問有什麼方式可以看到所有的 log message
呢?? 感謝
Gilbert avatar
By Gilbert
at 2009-12-09T18:44
要擋暴力try ssh密碼有現成軟體啊, 請裝denyhosts即可.

squid在某網段無法無法連線

Susan avatar
By Susan
at 2009-11-28T12:19
※ 引述《BLCSDLP (檳榔西施盜懶趴)》之銘言: : ※ 引述《abliou (把青春freeze)》之銘言: : : 我先後用了3128跟3310兩個port..不過都是失敗的... : : 後來有詢問過架過的學長..據他說法是沒有擋的 ... : : 不知道版大還有什麼看法或意見可以提供的嗎...拜 ...

隨身碟格式化

Charlie avatar
By Charlie
at 2009-11-28T12:14
手邊有一顆隨身碟A 一顆MP3隨身碟B 兩顆都有先umount 用mkdosfs來格式化 A成功 B失敗 mkdosfs: Device partition expected, not making filesystem on entire device and#39;/dev/sdcand#39; ( ...

squid在某網段無法無法連線

Caitlin avatar
By Caitlin
at 2009-11-28T12:06
※ 引述《abliou (把青春freeze)》之銘言: : 我先後用了3128跟3310兩個port..不過都是失敗的... : 後來有詢問過架過的學長..據他說法是沒有擋的 ... : 不知道版大還有什麼看法或意見可以提供的嗎...拜託了!! : : 先去確定學校有沒有允許你們架站就知道了~~ 1.先從 ...

iptables的入門應用資料?

Jack avatar
By Jack
at 2009-11-28T09:44
Linux網路安全技術與實現 [這本超推!] http://www.books.com.tw/exep/prod/booksfile.php?item=0010400261 ※ 引述《SNG ()》之銘言: : 請問版友 有推薦的iptables 的入門應用資料嗎? : 因為非相關科系 也沒有技術背景 ...

iptables的入門應用資料?

David avatar
By David
at 2009-11-28T06:12
請問版友 有推薦的iptables 的入門應用資料嗎? 因為非相關科系 也沒有技術背景 囧 XD 我只是需要在IP分享器上過濾一些 brute force attacks 或者是過濾一些區段IP 再實做一下 ipt_recent 模組 而已 ?! 不過找不到似合初學者的一些and#34;入門應用an ...