<?xml version="1.0" encoding="utf-8" ?>
<rss version="2.0">
  <channel>
    <title>DLFP - Entrées de forums de frbn</title>
    <link>http://linuxfr.org/~frbn/</link>
     
    <description>LinuxFr</description>
    <language>fr</language>
    <image>
      <title>DLFP - Entrées de forums de frbn</title>
      <link>http://linuxfr.org/~frbn/</link>
      <url>http://linuxfr.org/images/favicon.png</url>
    </image>
    <ttl>30</ttl>
    

    <item>
      <title>intrusion</title>
      <author>null@linuxfr.org (frbn)</author>
      <pubDate>Fri, 09 Mar 2007 11:01:30 +0100</pubDate>
      <link>http://linuxfr.org/forums/12/21076.html</link>
      <guid>http://linuxfr.org/forums/12/21076.html</guid>
      <category>general</category>
      <description>bonjour,&lt;br /&gt;
un des comptes d'une de mes machines a été abusé et utilisé pour procéder à un scan ssh sur d'autres machines extérieures.&lt;br /&gt;
Apparemment, j'ai affaire à un script skid qui n'a pas pu compromettre autre chose (bien que mon noyau soit un peu vieux) et a laissé toutes ses traces:&lt;br /&gt;
&lt;br /&gt;
- session screen ouverte&lt;br /&gt;
- bash_history intacte&lt;br /&gt;
- stupide changement de passwd du user &lt;br /&gt;
- création de dossiers imbriqués au nom discret ('. ') puis install du scanner et lancement de nombreuses instances très gourmandes en cpu&lt;br /&gt;
&lt;br /&gt;
j'ai toutes les traces de la session interactive de ce gamin mais l'attaque  semble venir de 2 adr ip dynamiques de chez aol (probablement compromises aussi).&lt;br /&gt;
&lt;br /&gt;
J'ai aussi l'adresse mail chez yahoo qui sert à collecter les machines vulnérables découvertes par le scanner.&lt;br /&gt;
&lt;br /&gt;
Que me conseillez vous comme démarche ?&lt;br /&gt;
1- on oublie&lt;br /&gt;
2- on écrit à abuse@aol.com ?&lt;br /&gt;
3- dépôt de plainte ?&lt;br /&gt;
4- on joue avec le mail du gars ?&lt;br /&gt;
5- on le laisse revenir ?&lt;br /&gt;
&lt;br /&gt;
D'habitude je prévenais l'ISP ou le propriétaire de la machine en lui demandant de corriger sa machine, mais là on a affaire a un gros mastodonte stupide qui doit crouler sous les &quot;abuses&quot; (aol).&lt;br /&gt;
&lt;br /&gt;
Sachant que, bien sûr, j'ai corrigé l'impardonnable trou de sécurité que j'avais laissé qui était le mot de passe trivial...&lt;br /&gt;
&lt;br /&gt;
ps: J'ai bien envie de replacer la vulnérabilité du compte et m'attacher à la session screen qu'il met en route juste pour m'amuser, mais bon j'ai peut-être autre chose à faire aussi...</description>
    </item>
    <item>
      <title>mozilla - thunderbird et imap</title>
      <author>null@linuxfr.org (frbn)</author>
      <pubDate>Fri, 13 May 2005 10:27:52 +0200</pubDate>
      <link>http://linuxfr.org/forums/12/8723.html</link>
      <guid>http://linuxfr.org/forums/12/8723.html</guid>
      <category>general</category>
      <description>Salut,&lt;br /&gt;
&lt;br /&gt;
lorsque je créé un compte imap, je renseigne le dossier&lt;br /&gt;
Mail pour travailler sur le serveur (postfix): pas de problème.&lt;br /&gt;
&lt;br /&gt;
Cependant, je me retrouve systématiquement avec un sous-dossier supplémentaire &quot;Mail&quot; qui apparait sur le poste client, que je n'ai pas créé, qui n'existe pas sur le serveur dans le home du compte et qui réapparait même après que je l'aie supprimé de partout (client, serveur et arborescence de thunderbird).&lt;br /&gt;
&lt;br /&gt;
(J'ai essayé de détruire les .msf sur le client aussi)&lt;br /&gt;
&lt;br /&gt;
Si quelque'un a une idée de ce comportement énervant, si celà vient du client ou du serveur ?&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
merci</description>
    </item>  </channel>
</rss>
