LogWatchという解析ツールでほぼ毎日のようにサーバーのログを眺めているんですが、sshによる不正ログインを試みているのが、ここのところほぼ毎日記録されています。
IPは毎回変わりますが、ユーザー名として使われるのはadmin、guest、root、test、userの5種類といつも決まっており、9回トライしているのも同じです。
何かのクラック用ツールで自動巡回させているでしょうね。
何か情報をお持ちの方は教えて下さい。
Failed logins from these:
admin/password from 202.202.112.19: 2 Time(s)
guest/password from 202.202.112.19: 1 Time(s)
root/password from 202.202.112.19: 3 Time(s)
test/password from 202.202.112.19: 2 Time(s)
user/password from 202.202.112.19: 1 Time(s)
Illegal users from these:
admin/none from 202.202.112.19: 2 Time(s)
admin/password from 202.202.112.19: 2 Time(s)
guest/none from 202.202.112.19: 1 Time(s)
guest/password from 202.202.112.19: 1 Time(s)
root/password from 202.202.112.19: 3 Time(s)
test/none from 202.202.112.19: 2 Time(s)
test/password from 202.202.112.19: 2 Time(s)
user/none from 202.202.112.19: 1 Time(s)
user/password from 202.202.112.19: 1 Time(s)
8月22日のISCのHandler's Diaryに結論が書いてありました。「brutessh」というツールが出回っているのだそうです。
Posted by: M.H. at 2004年08月24日 21:58