Limitation des tentatives de connexion

Limitation des tentatives de connexion

par Jérôme DEMIAUX,
Nombre de réponses : 8
Avatar Traducteurs
Bonjour,

Depuis quelques mois, les sites "Moodle" sont la cible d'attaque en règle de la part de robots cherchant à se connecter en "admin".
Cela se traduit dans le journal des tentatives de connexion par une liste du type
Site dim 2 mai 2010, 07:20 89.248.168.41
login error admin
Site dim 2 mai 2010, 07:20 89.248.168.41
login error admin

...
...

...
...
Site dim 2 mai 2010, 07:19 89.248.168.41
login error admin
Site dim 2 mai 2010, 07:19 89.248.168.41
login error admin
Site dim 2 mai 2010, 07:19 89.248.168.41
login error admin
comportant une vingtaine de tentatives
Moyenne des évaluations Utile (1)
En réponse à Jérôme DEMIAUX

Re: Limitation des tentatives de connexion

par Christelle Michelet,
Bonjour,

J'ai en effet eu exactement la même chose le week end dernier: même IP, même procédure... Y a-t-il quelque chose à faire dans ce cas?
En réponse à Christelle Michelet

Re: Limitation des tentatives de connexion

par Fernand BEGHIN,

Bonjour à Tous,

Je confirme que moi aussi j'ai été victime de la même attaque il y a une semaine et comme Christelle je me demande ce qu'il faut faire.

Merci d'avance pour votre réponse.

Cordialement

En réponse à Jérôme DEMIAUX

Re: Limitation des tentatives de connexion

par Jérôme DEMIAUX,
Avatar Traducteurs
Re-bonjour,

Je m'aperçois qu'une partie de mon message initial a disparu.

D'abord je voulais dire qu'une méthode pour lutter contre cette tentative d'intrusion est bien sûr de ne pas avoir de compte "administrateur" nommé comme tel, admin, administrateur, administrator, boss, chef ....

Je me demandais également si quelqu'un avait vu passer un petit développement spécifique pour Moodle permettant de bannir une adresse IP après un nombre donné de tentatives infructueuses de connexion.

Alors ?
En réponse à Jérôme DEMIAUX

Re: Limitation des tentatives de connexion

par Daniel Méthot,
Avatar Moodleurs particulièrement utiles
Bonjour,

J'ai moi aussi et assez régulièrement des rafales de tentatives de connexion.
Grâce au site UTRACE en Allemagne j'ai une localisation plus précise contenant les coordonnées du provider et avec les infos Whois on peut signaler l'abus.
Je ne l'ai jamais fait ne sachant pas si cela est efficace.
Dans ton cas c'est en Hollande (voir image ci-dessous).
Les données détaillées sont :

Details zur IP-Adresse 89.248.168.41
% This is the RIPE Database query service.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf

% Note: This output has been filtered.
% To receive output for a database update, use the "-B" flag.

% Information related to '89.248.168.0 - 89.248.168.255'

inetnum: 89.248.168.0 - 89.248.168.255
netname: NL-ECATEL
descr: AS29073, Ecatel LTD
country: NL
admin-c: EL25-RIPE
tech-c: EL25-RIPE
status: ASSIGNED PA
mnt-by: ECATEL-MNT
mnt-lower: ECATEL-MNT
mnt-routes: ECATEL-MNT
source: RIPE # Filtered

role: Ecatel LTD
address: P.O.Box 19533
address: 2521 CA The Hague
address: Netherlands
abuse-mailbox: abuse@ecatel.net
remarks: ----------------------------------------------------
remarks: ECATEL LTD
remarks: Dedicated and Co-location hosting services
remarks: ----------------------------------------------------
remarks: for abuse complaints : abuse@ecatel.net
remarks: for any other questions : info@ecatel.net
remarks: ----------------------------------------------------
admin-c: EL25-RIPE
tech-c: EL25-RIPE
nic-hdl: EL25-RIPE
mnt-by: ECATEL-MNT
source: RIPE # Filtered

% Information related to '89.248.168.0/24as29073'

route: 89.248.168.0/24
descr: AS29073 route object
origin: as29073
mnt-by: ECATEL-MNT
source: RIPE # Filtered





De plus, sur l'une de mes plateformes, un petit bout de texte ( ilema) apparaît systématiquement en haut à gauche de toutes mes pages Web y compris sur les fenêtres pop-up.
J'ai entrepris l'installation d'une plateforme clone au cas ou...
Je ne vois pas dans quel fichier peut se trouver ce bout de texte, manifestement créé par un intrus.
Exemple du début du code source de toutes mes pages Web:
ilema<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd"> <html xmlns="http://www.w3.org/1999/xhtml" dir="ltr" lang="fr" xml:lang="fr">
Sinon je n'ai pas connaissance d'une possibilité d'interdire une adresse IP après une série de tentatives de connexion.

Daniel

Annexe utrace.jpg
En réponse à Daniel Méthot

Re: Limitation des tentatives de connexion

par Jérôme DEMIAUX,
Avatar Traducteurs
Désolé Daniel de te décevoir mais il existe trop de méthodes permettant de masquer sa propre adresse ou d'utiliser celle d'un autre pour accorder un quelconque crédit à un relevé d'adresse IP.
En réponse à Jérôme DEMIAUX

Re: Limitation des tentatives de connexion

par Daniel Méthot,
Avatar Moodleurs particulièrement utiles
Oui Jérôme je crois que tu m'avais déjà signalé cela dans le passé.
C'est pourquoi je n'ai jamais utilisé à fond ces infos.
Mais qui sait. Les petits voyous ne le savent peut-être pas et les gros voyous ne s'intéressent pas à moi grand sourire
En réponse à Jérôme DEMIAUX

Re: Limitation des tentatives de connexion

par lionel oneill,
Bonjour Jérôme,

Je ne suis pas un expert en administration serveur, mais j'ai installé il y a quelques mois les paquets " Fail2ban" qui permettent de bloquer les tentatives de log pendant plusieurs minutes.
Dans le cas des robots (et même des internautes), ce blocage leur fait passer leur chemin dans la majorité des cas.
les explications sont données pour paramétrer le fichier de configuration sur le serveur.

Les spécialistes en administration serveur ont certainement d'autres astuces plus efficaces.


Bonne journée
Lionel
Moyenne des évaluations Utile (1)
En réponse à lionel oneill

Re: Limitation des tentatives de connexion

par Jérôme DEMIAUX,
Avatar Traducteurs
Merci Lionel,

C'est un bon début de solution qui permet en plus de ne pas limiter l'action simplement à Moodle mais à toutes les applications tournant sur le serveur.

Le seul hic que je perçois en première approche est l'obligation d'être administrateur du système pour son installation.