↑ ↓ auswählen, Enter öffnen, Esc schließen

IP-Adressen mit den meisten fehlgeschlagenen SSH-Logins

Werte anpassen, der Befehl aktualisiert sich live
root@server
journalctl -u ssh --since "24 hours ago" --no-pager | grep -oE 'Failed password for .* from [0-9a-f.:]+' | awk '{print $NF}' | sort | uniq -c | sort -rn | head -20

Durchsucht das Journal des SSH-Dienstes nach fehlgeschlagenen Passwortanmeldungen, schneidet die Quell-IP heraus und zählt die Versuche pro Adresse. Die Ausgabe zeigt die 20 aktivsten IPs mit Anzahl. Nützlich, um einzuschätzen, ob Fail2Ban greift oder eine Sperre nötig ist.

Hinweis: Ist die Passwortanmeldung abgeschaltet, tauchen Versuche eher als Invalid user oder Connection closed by authenticating user auf. Mit rsyslog stehen die Daten auch in /var/log/auth.log.

Auch gesucht als

  • wer versucht sich per SSH einzuloggen
  • SSH Brute Force Angriffe erkennen
  • fehlgeschlagene SSH Logins nach IP

Verwandte Einzeiler

Alle aus Sicherheit

Erst lesen, dann ausführen.

Die Befehle auf myline.de greifen direkt in Server, Dateien und Datenbanken ein. Ein falscher Pfad oder Platzhalter kann Daten unwiderruflich löschen oder einen Server unerreichbar machen.

  • Alle Befehle werden ohne Gewähr bereitgestellt und sind nicht auf jedem System getestet.
  • Vor dem Ausführen verstehen, was ein Befehl tut, und jeden Platzhalter prüfen.
  • Vorher ein Backup anlegen und möglichst zuerst auf einem Testsystem ausprobieren.
  • Die Ausführung erfolgt auf eigene Verantwortung. Eine Haftung für Schäden ist ausgeschlossen, soweit gesetzlich zulässig.