La base de code d'OpenSSH a ajouté une protection intégrée contre les attaques automatisées par devinette de mots de passe, où des bots tentent de deviner le mot de passe d'un utilisateur en passant en revue diverses combinaisons typiques. Pour bloquer de telles attaques, un paramètre PerSourcePenalties a été ajouté au fichier de configuration sshd_config, permettant de définir un seuil de blocage qui s'active après un grand nombre de tentatives de connexion échouées depuis une adresse IP unique. Ce nouveau mécanisme de protection sera inclus dans la prochaine version d'OpenSSH et sera activé par défaut dans OpenBSD 7.6.
Lorsque la protection est activée, le processus sshd commence à surveiller l'état de terminaison des processus fils, déterminant les situations où l'authentification a échoué ou lorsque le processus a été arrêté de manière inattendue en raison d'une panne. Une forte intensité d'échecs d'authentification indique des tentatives de devinette de mots de passe, et une fermeture anormale peut signaler des tentatives d'exploitation de vulnérabilités dans sshd.
À l'aide du paramètre PerSourcePenalties, un seuil minimal d'événements anormaux est défini, après lequel l'adresse IP ayant affiché une activité suspecte sera bloquée. Avec le paramètre PerSourceNetBlockSize, il est également possible de définir un masque de sous-réseau pour bloquer tout le sous-réseau auquel appartient l'adresse IP problématique.
Pour désactiver le déclenchement du blocage pour certaines sous-réseaux, un paramètre PerSourcePenaltyExemptList est proposé, ce qui peut s'avérer utile dans des situations conduisant à des déclenchements intempestifs, par exemple, lorsque le serveur SSH reçoit des requêtes d'un grand réseau, dont les demandes de différents utilisateurs proviennent d'adresses IP identiques en raison de l'utilisation d'un translateur d'adresses ou d'un proxy.
Source : opennet.ru
