Bonjour à tous,
Cela fait 3 fois que je reçois ce genre de message du support OVH :
> Bonjour,
> Nous avons détecté une activité inhabituelle sur un de vos serveurs Cloud Public OVH (x.x.x.x).
> Afin de protéger notre infrastructure, et pour délivrer le meilleur service possible à nos clients, nous avons dû suspendre votre serveur.
> N'hésitez pas à contacter notre équipe support pour plus d'information.
> Voici les logs retournés par notre système :
> Attack detail : 3Kpps/77Mbps
> dateTime srcIp:srcPort dstIp:dstPort protocol flags packets bytes reason
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:7614 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:23847 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:44083 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:14203 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:7614 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:34304 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:137 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:14203 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:137 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:44689 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:7614 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:28161 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:16282 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:8090 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:32494 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:16282 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:14476 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:42158 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:45499 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:32494 UDP --- 16384 50970624 ATTACK:UDP
> Cordialement,
> L'équipe OVH
Après discussion avec le support, je comprend que mon serveur "Public Cloud" est en train de réaliser des attaques en UDP vers des IPs externes...
Pourtant, j'ai démarré ce serveur il y a peu de temps (Windows 2016 server), j'y ai installé Active directory et créé quelques comptes (avec mot de passe très complexe), c'est tout, il n'est pas encore en production...
Avez-vous une idée de comment mon serveur peut lancer ces attaques? (il s'agit apparemment d'attaque Ddos) Mon serveur a été infecté? comment le savoir, comment le désinfecter et éviter que cela se reproduise?
En attendant, j'ai activer le firewall (qui ne l'était pas par défaut) et activer la mitigation permanente.
Merci bien pour votre aide.
Public Cloud OVHcloud - Attaques Ddos détectées depuis Public cloud
Related questions
- Dimensionnement serveur MySQL
46412
07.11.2018 12:32
- [RESOLU] Connexion impossible en SSH
38975
05.06.2019 20:05
- Bonjour, Je n'est reçus aucun mot de passe root lors de mon achat!
34181
05.02.2018 20:47
- Gitlab private docker registry
34016
16.03.2018 13:05
- Ssh connection timed out port 22
33286
11.12.2019 08:21
- Configuration IP failover avec netplan (Ubuntu 17.10)
32820
12.01.2018 23:23
- Problème connexion ssh
32489
04.02.2018 09:46
- IP Failover sur Debian 9
32177
18.11.2016 20:40
- Instance Public Cloud en "error"
29924
15.12.2025 10:04
- Connexion OpenStack Swift Object Storage
25716
11.04.2019 10:09