[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-users:35146] Re: syslogとauthlogが違うアクセス



武藤@Debianぷろじぇくとです。

At Thu, 31 Oct 2002 15:02:24 +0900,
yutaka wrote:
> ちょっと気になるlogが有りましたので御意見を頂きたいと思い投稿しました
> 
> /var/log/syslogに以下のようなアクセスが有り
> Oct 31 08:01:20 hoge proftpd[15276]: connect from 61.136.151.3
> Oct 31 08:01:20 hoge proftpd[15276]: No certificate files found! 
> Oct 31 08:01:20 hoge proftpd[15276]: ky-s.net (61.136.151.3[61.136.151.3]) - FTP session opened. 
> Oct 31 08:01:20 hoge proftpd[15276]: ky-s.net (61.136.151.3[61.136.151.3]) - FTP session closed. 
> 
> /var/log/auth.logにアクセスの記録が有りません
> Oct 31 07:40:02 hoge PAM_unix[15269]: (cron) session closed for user root
> Oct 31 08:40:01 hoge PAM_unix[15285]: (cron) session opened for user root by (uid=0)

1. ftpの最初のコネクションを張る
2. 認証フェーズ(ログイン名)になったらコネクションを切る

をやってみるとわかります。

まぁ単なるポートスキャンでは。
-- 
武藤 健志@Debian/JPプロジェクト   (kmuto@debian.org, kmuto@debian.or.jp)
           日本Linux協会           (kmuto@xxxxxxxxxxx)
           株式会社トップスタジオ  (kmuto@xxxxxxxxxxxxxxx)
URI: http://www.topstudio.co.jp/~kmuto/ (Debianな話題など)