Holas sebas, si al parecer esta probando con una lista de nombres al
puerto del ssh por lo que dice el log... Bloquear la ip es como bien
decis inutil ya que cuando le empiece a rebotar cambia de Ip y listo,
al ataque de nuevo.

Igual para bloquearla ya sabes, iptables con un reject de 59.106.15.92
y listo pero mañana te intenta entrar por la 59.106.12.38 :-P

La verdad si no necesitas el ssh para acceso inseguro (desde internet)
sacalo, baja el demonio y listo, ahora si lo necesitas para clientes
especificos que tenga IP estatica ssh tiene una opcion para definirles
las IP's autorizadas para el logueo, no me acuerdo exactamente donde
pero esta, investiga por ahi. Ahora si los clientes se conectan desde
ips dinamicas estamos en el horno... salvo poder definir un rango mas
amplio... mmmmm, ej: 200.128.*.* si podes hacer eso desde ssh o
iptables por lo menos vas a bloquear los intentos de logueo de gente
desde china o japon... se entiende la idea ????


Bueno suerte y saludos a las papas balcarceñas que son las mejores del
mundo !!! :-)



2008/6/3 Sebastian Bassi <[EMAIL PROTECTED]>:
> Estaba mirando un log (auth.log) de un servidor mio (Ubuntu) y veo
> algo esto (aclara que esto es solo una parte, el log es larguisimo,
> hace dias que este IP está haciendo esto):
>
> Jun  3 17:44:07 ubuntu sshd[13711]: pam_unix(sshd:auth): authentication 
> failure;
>  logname= uid=0 euid=0 tty=ssh ruser= rhost=59-106-15-92.r-bl100.sakura.ne.jp
> Jun  3 17:44:09 ubuntu sshd[13711]: Failed password for invalid user window 
> from
>  59.106.15.92 port 42574 ssh2
> Jun  3 17:44:10 ubuntu sshd[13713]: Invalid user windowing from 59.106.15.92
> Jun  3 17:44:10 ubuntu sshd[13713]: PAM unable to 
> dlopen(/lib/security/pam_smbpa
> ss.so)
> Jun  3 17:44:10 ubuntu sshd[13713]: PAM [error: /lib/security/pam_smbpass.so: 
> ca
> nnot open shared object file: No such file or directory]
> Jun  3 17:44:10 ubuntu sshd[13713]: PAM adding faulty module: 
> /lib/security/pam_
> smbpass.so
> Jun  3 17:44:10 ubuntu sshd[13713]: pam_unix(sshd:auth): check pass; user 
> unknow
> n
> Jun  3 17:44:10 ubuntu sshd[13713]: pam_unix(sshd:auth): authentication 
> failure;
>  logname= uid=0 euid=0 tty=ssh ruser= rhost=59-106-15-92.r-bl100.sakura.ne.jp
> Jun  3 17:44:12 ubuntu sshd[13713]: Failed password for invalid user 
> windowing f
> rom 59.106.15.92 port 42923 ssh2
> Jun  3 17:44:13 ubuntu sshd[13715]: Invalid user windrich from 59.106.15.92
> Jun  3 17:44:14 ubuntu sshd[13715]: PAM unable to 
> dlopen(/lib/security/pam_smbpa
> ss.so)
> Jun  3 17:44:14 ubuntu sshd[13715]: PAM [error: /lib/security/pam_smbpass.so: 
> ca
> nnot open shared object file: No such file or directory]
>
> Creo que esta probando como entrar, o me equivoco? Si es asi, que
> puedo hacer? Como proviene del mismo IP (en Japón), hay alguna manera
> de bloquear solo ese IP? Aunque hubiese, entiendo que de mucho no me
> serviria porque mañana me atacará desde otro IP, pero igual me
> gustaria bannear su IP.
> Agradesco cualquier ayuda porque esto es para un servidor que está
> online ahora mismo.
> Saludos,
> SB.
>
>
> --
> Sebastián Bassi (セバスティアン). Diplomado en Ciencia y Tecnología.
> Curso Biologia molecular para programadores: http://tinyurl.com/2vv8w6
> Mostrá tu código: http://www.pastecode.com.ar
> GPG Fingerprint: 9470 0980 620D ABFC BE63 A4A4 A3DE C97D 8422 D43D
>
> --
> Para desuscribirte tenés que visitar la página
> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>
> /* Publica y encontra trabajo relacionado con softlibre en 
> http://www.usla.org.ar/modules/jobs/ */
>
> Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
>



-- 
Andrés (LuCkUnDeAd) Dobie
Administrador de Sistemas
A.M.C.C.E.J.B.P.B.A.
Balcarce 302
Capital Federal

[EMAIL PROTECTED]
[EMAIL PROTECTED]
[EMAIL PROTECTED]
-- 
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a