как узнать ip входившего по ssh?
где в системе он мог засветиться? где-то сохраняются ип адреса входивших по ssh?

amalincom
06.05.15 19:28:32 MSK

# last
cat /var/log/auth.log
ktk ★★★★
( 06.05.15 19:30:19 MSK )
Ответ на: комментарий от ktk 06.05.15 19:30:19 MSK
Если у злоумышленника уже есть рут, то это не поможет. Единственный вариант это ставить систему с нуля
at ★★
( 06.05.15 19:36:25 MSK )
обычно логи пишутся в /var/log/auth.log
Harald ★★★★★
( 06.05.15 19:40:09 MSK )
Ответ на: комментарий от ktk 06.05.15 19:30:19 MSK

Я думаю если его скомпрометировали, то найти будет сложновато, обычно следы за собой подчищают, хотя попробовать можно. На будущее могу посоветовать отправку сообщений на почту по логину.
pavel38 ★
( 06.05.15 19:40:27 MSK )
добавлю пять копеек про смс по логину, очень удобно.
conalex ★★★
( 06.05.15 21:25:26 MSK )
Ответ на: комментарий от conalex 06.05.15 21:25:26 MSK

а как именно? просто в .bashrc прописать скрипт, шлющий письмо/смс?
amalincom
( 06.05.15 22:09:23 MSK ) автор топика
Ответ на: комментарий от amalincom 06.05.15 22:09:23 MSK
conalex ★★★
( 06.05.15 22:15:38 MSK )
Ответ на: комментарий от at 06.05.15 19:36:25 MSK

Если у злоумышленника уже есть рут, то это не поможет. Единственный вариант это ставить систему с нуля
ну это само собой что не поможет. а вот про — «с нуля» не согласен категорически, достаточно контрольные суммы проверить и восстановить измененные файлы ну и слегка упороться по восстановлению картины проишедшего.
ktk ★★★★
( 06.05.15 22:21:38 MSK )
Ответ на: комментарий от ktk 06.05.15 22:21:38 MSK
проверка контрольных сумм покажет изменения в кротабе и исполняемые файлы в /tmp?
anonymous
( 06.05.15 22:28:21 MSK )
Ответ на: комментарий от anonymous 06.05.15 22:28:21 MSK

etc как и все конфиги по уму нужно в mercurial/git и т.д хранить.
/tmp, /var/tmp и т.д. вычищать, на остальные не связанные с бинарниками каталоги делать noexec.
ktk ★★★★
( 06.05.15 22:45:00 MSK )
Ответ на: комментарий от ktk 06.05.15 22:21:38 MSK
Мне проще переставить систему, чем считать контрольные суммы и т.д. Конфиги готовые, надо просто поставить пакеты из заранее известного списка
at ★★
( 07.05.15 20:27:29 MSK )
Ответ на: комментарий от at 07.05.15 20:27:29 MSK

Мне проще переставить систему, чем считать контрольные суммы и т.д. Конфиги готовые, надо просто поставить пакеты из заранее известного списка
ну да. случаи бывают разные, твой вариант тоже имеет право на жизнь.
ktk ★★★★
( 07.05.15 21:02:51 MSK )
14 июля 2015 г.
Файл /var/log/wtmp хранит информацию по сеансам, если его не поправил злоумышленник.
Прочитать его можно например таким скриптом:
#!/bin/bash perl -we ' @type=("Empty","Run Lvl","Boot","New Time","Old Time","Init","Login","Normal","Term","Account"); $recs = ""; while (<>) ; foreach (split(/(.)/s,$recs)) )(.)(.)(.)(.)(.)(.)(.)(.)(.)(.)/s; if (defined $line && $line =~ /\w/) >print"\n" ' < /var/log/wtmp
Актуально запретить вход по ssh от имени root, а команды запускать используя sudo.
Как в ssh узнать ip адрес, с которого установлено текущее соединение?
После того как подключился к ssh, через какую команду можно узнать ip адрес с которого установлено текущее подключение? Т.е. мне нужно узнать, подключился ли я к ssh через VPN и скрыл свой реальный ip или трафик идет напрямую.
Отслеживать
задан 5 дек 2016 в 11:46
31 1 1 серебряный знак 2 2 бронзовых знака
1 ответ 1
Сортировка: Сброс на вариант по умолчанию
согласно man ssh имеется такая переменная окружения:
SSH_CONNECTION Identifies the client and server ends of the connection. The variable contains four space-separated values: client IP address, client port number, server IP address, and server port number.
$ echo $SSH_CONNECTION 192.168.0.123 41412 192.168.0.1 22
первый ip — это и есть адрес клиента (с точки зрения демона sshd , который и добавляет эту переменную в окружение запускаемой в результате подключения программы, обычно — оболочки).
несложной операцией этот адрес можно отделить от остального содержимого переменной. например:
$ echo $SSH_CONNECTION | cut -d ' ' -f 1 192.168.0.123
Как узнать внутренний IP Linux
Внутренний IP в Linux - локальный IP-адрес, который присваивается вашему устройству в локальной сети. Он используется для взаимодействия и обмена данными с другими устройствами в этой же сети.
Что такое внутренний IP Linux?
Внутренний IP адрес отличается от внешнего, который является уникальным адресом вашего маршрутизатора или модема, который позволяет вашему устройству подключаться к интернету.
Для чего нужно знать IP Linux?
Узнавание внутреннего IP адреса в Linux может быть полезным по нескольким причинам:
- Локальная сеть: ваш внутренний IP адрес необходим при настройке локальной сети или при подключении к другим устройствам в сети. Например, вы можете использовать внутренний IP адрес для настройки сетевого хранилища, распечатки через локальную сеть или доступа к другим устройствам.
- Локальный сервер: если вы хотите настроить свой собственный сервер на базе Linux, вы должны знать свой внутренний IP адрес. Это позволит вам настроить правильное перенаправление портов и настроить доступ к вашим службам и веб-сайту из локальной сети.
- Устранение неполадок с сетью: если вы сталкиваетесь с проблемами сетевого подключения, знание вашего внутреннего IP адреса может помочь вам при отладке и устранении неполадок. Вы можете использовать его для проверки настроек сетевых интерфейсов, проверки подключения к другим устройствам и тестирования подключения.
Как узнать айпи?
Для узнавания внутреннего IP адреса в Linux можно использовать команду ifconfig или ip addr.
ifconfig
Введите команду ifconfig и нажмите Enter.
Найдите сетевой интерфейс проводной сети (обычно названный eth0 или wlan0).
В строке inet addr вы найдете внутренний IP адрес.
ip addr
Введите команду ip addr и нажмите Enter.
Найдите сетевой интерфейс проводной сети (обычно названный eth0 или wlan0).
В строке inet вы найдете внутренний IP адрес.
Оба способа позволят вам узнать внутренний IP адрес для каждого активного сетевого интерфейса в вашей системе Linux.
Как узнать IP-адреса площадки?

Иногда бывает необходимо определить IP адреса, по которым отвечает сайт, если, к примеру, зона домена поддерживается на сторонних NS серверах, и в них указана неверная информация. В этом случае при обращении к сайту будет выдаваться страница ошибки с сообщением о том, что указанный виртуальный сервер не существует. Чтобы исправить это, нужно узнать и прописать корректные IP адреса на NS серверах, осуществляющих поддержку зоны.
Виртуальный хостинг masterhost построен по двухуровневой схеме. Каждая площадка обслуживается backend-сервером, на котором непосредственно расположен контент площадки, SSH- и FTP-сервисы, и несколькими frontend-серверами, которые обрабатывают HTTP-запросы к веб-сайтам. В данном случае необходимо узнать IP адреса frontend-серверов.
Проще всего узнать адреса кроссплатформенной утилитой nslookup, в ОС семейства Windows она доступна из сеанса командной строки, в UNIX-подобных ОС доступна через терминал.
Пример использования в Windows:
nslookup domain.tld ns1.masterhost.ru
Ответом будет являться:
Server: ns1.masterhost.ru Address: 217.16.16.30 Name: domain.tld Addresses: 90.156.201.24 90.156.201.43 90.156.201.50 90.156.201.88
Первые две строки (Server и Address) говорят о DNS-сервере от которого получен ответ, третья строка (Name) - имя запрашиваемого домена, последние строки (Addresses) - адреса frontend-серверов, отвечающих за запросы по протоколу HTTP к веб-сайту под нужным доменом. В POSIX-совместимых ОС синтаксис команды аналогичен, ответ будет представлен в похожем виде:
Server: ns1.masterhost.ru Address: 217.16.16.30#53 Name: domain.tld Address: 90.156.201.88 Name: domain.tld Address: 90.156.201.24 Name: domain.tld Address: 90.156.201.43 Name: domain.tld Address: 90.156.201.50
Полученные в ответе IP адреса и будут являться действующими адресами, по которым отвечает ваш сайт. При необходимости их можно указать в качестве А-записей в зоне DNS для вашего домена.