Mailing List Archive

Exact "Accepted password for" log message meaning
Hello,

Disclamer : I apologize by advance to ask for a newbie question :/

I do some analyzing tasks on openssh generated log messages.

Until then, I have always considered that message like :
sshd[2281638]: Accepted password for XXX ...
means that XXX login has succeeded.

But I have recently found these records :
Dec 30 09:18:23 host1 sshd[2281638]: Connection from 10.0.0.1 port 1217
Dec 30 09:18:29 host1 sshd[2281638]: Failed none for XXX from 10.0.0.1 port 1217
ssh2
Dec 30 09:18:33 host1 sshd[2281638]: Accepted password for XXX from 10.0.0.1
port 1217 ssh2
Dec 30 09:18:33 host1 sshd[1908826]: Disconnecting: Remote login for account XXX
is not allowed.

Question : does the 4th line mean that :
- the 3rd line does not say that connection is OK
- the 3rd line only means that the password method is allowed on this server to
connect ?

Thanks for the reading and even more for an answer :-)

Best regards
Christophe


*****************************************************
"Le contenu de ce courriel et ses éventuelles pièces jointes sont confidentiels. Ils s'adressent exclusivement à la personne destinataire. Si cet envoi ne vous est pas destiné, ou si vous l'avez reçu par erreur, et afin de ne pas violer le secret des correspondances, vous ne devez pas le transmettre à d'autres personnes ni le reproduire. Merci de le renvoyer à l'émetteur et de le détruire.

Attention : L'organisme de l'émetteur du message ne pourra être tenu responsable de l'altération du présent courriel. Il appartient au destinataire de vérifier que les messages et pièces jointes reçus ne contiennent pas de virus. Les opinions contenues dans ce courriel et ses éventuelles pièces jointes sont celles de l'émetteur. Elles ne reflètent pas la position de l'organisme sauf s'il en est disposé autrement dans le présent courriel."
******************************************************
Re: Exact "Accepted password for" log message meaning [ In reply to ]
And again, to the list.

2011/1/19 Christophe Brocas (forum) <christophe.brocas@cnamts.fr>:
> But I have recently found these records :
> Dec 30 09:18:23 host1 sshd[2281638]: Connection from 10.0.0.1 port 1217
> Dec 30 09:18:29 host1 sshd[2281638]: Failed none for XXX from 10.0.0.1 port 1217
> ssh2
> Dec 30 09:18:33 host1 sshd[2281638]: Accepted password for XXX from 10.0.0.1
> port 1217 ssh2
> Dec 30 09:18:33 host1 sshd[1908826]: Disconnecting: Remote login for account XXX
> is not allowed.
>
> Question : does the 4th line mean that :
> - the 3rd line does not say that connection is OK
> - the 3rd line only means that the password method is allowed on this server to
> connect ?

as far as I'm aware: "Accepted password for XXX" means that user "XXX"
has correctly authenticated with SSH's password mechanism. The next
line after that informs that XXX, while correctly AUTHENTICATING, is
not AUTHORISED to use the service.

caveat: I notice that the PIDs (2281638 and 1908826) are different
from the first three lines and the fourth. Are you sure these four
lines all refer to the same connection attempt?

--
Regards,
The Honeymonster aka Daniel Llewellyn
Re: Exact "Accepted password for" log message meaning [ In reply to ]
Le 19/01/2011 23:39, Gustavo Saito a écrit :
> The user and password exist, but aren't allowed to remote log in
>
Right Gustavo :)

After more configuration check, it is exactly that case :
- user/password are correct
- but rlogin=false parameter is set in the /etc/security/user (we are under AIX).

For the different pids, it is hard for me to say ... a process child ?

Thank you very much again to all of you for your fast and right answers :)

Bye
Christophe



*****************************************************
"Le contenu de ce courriel et ses éventuelles pièces jointes sont confidentiels. Ils s'adressent exclusivement à la personne destinataire. Si cet envoi ne vous est pas destiné, ou si vous l'avez reçu par erreur, et afin de ne pas violer le secret des correspondances, vous ne devez pas le transmettre à d'autres personnes ni le reproduire. Merci de le renvoyer à l'émetteur et de le détruire.

Attention : L'organisme de l'émetteur du message ne pourra être tenu responsable de l'altération du présent courriel. Il appartient au destinataire de vérifier que les messages et pièces jointes reçus ne contiennent pas de virus. Les opinions contenues dans ce courriel et ses éventuelles pièces jointes sont celles de l'émetteur. Elles ne reflètent pas la position de l'organisme sauf s'il en est disposé autrement dans le présent courriel."
******************************************************
Re: Exact "Accepted password for" log message meaning [ In reply to ]
2011/1/20 Christophe Brocas (forum) <christophe.brocas@cnamts.fr>

> For the different pids, it is hard for me to say ... a process child ?

Yes, I think it's because of SSH's Privilege Separation feature that a
new child process is started.


Ray

--
Raymond A. Meijer
You cannot discover new oceans
unless you have the courage to
lose sight of the shore