Bonjour à tous,
Cela fait 3 fois que je reçois ce genre de message du support OVH :
> Bonjour,
> Nous avons détecté une activité inhabituelle sur un de vos serveurs Cloud Public OVH (x.x.x.x).
> Afin de protéger notre infrastructure, et pour délivrer le meilleur service possible à nos clients, nous avons dû suspendre votre serveur.
> N'hésitez pas à contacter notre équipe support pour plus d'information.
> Voici les logs retournés par notre système :
> Attack detail : 3Kpps/77Mbps
> dateTime srcIp:srcPort dstIp:dstPort protocol flags packets bytes reason
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:7614 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:23847 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:44083 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:14203 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:7614 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:34304 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:137 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:14203 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:137 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:44689 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:7614 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 59.56.79.21:28161 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:16282 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:8090 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:32494 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:16282 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:14476 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:42158 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:45499 UDP --- 16384 50970624 ATTACK:UDP
> 2018.12.10 16:59:58 CET x.x.x.x:389 121.207.227.82:32494 UDP --- 16384 50970624 ATTACK:UDP
> Cordialement,
> L'équipe OVH
Après discussion avec le support, je comprend que mon serveur "Public Cloud" est en train de réaliser des attaques en UDP vers des IPs externes...
Pourtant, j'ai démarré ce serveur il y a peu de temps (Windows 2016 server), j'y ai installé Active directory et créé quelques comptes (avec mot de passe très complexe), c'est tout, il n'est pas encore en production...
Avez-vous une idée de comment mon serveur peut lancer ces attaques? (il s'agit apparemment d'attaque Ddos) Mon serveur a été infecté? comment le savoir, comment le désinfecter et éviter que cela se reproduise?
En attendant, j'ai activer le firewall (qui ne l'était pas par défaut) et activer la mitigation permanente.
Merci bien pour votre aide.
Public Cloud OVHcloud - Attaques Ddos détectées depuis Public cloud
Related questions
- Dimensionnement serveur MySQL
43639
07.11.2018 12:32
- [RESOLU] Connexion impossible en SSH
36656
05.06.2019 20:05
- Bonjour, Je n'est reçus aucun mot de passe root lors de mon achat!
32046
05.02.2018 20:47
- Gitlab private docker registry
31902
16.03.2018 13:05
- Ssh connection timed out port 22
30667
11.12.2019 08:21
- Configuration IP failover avec netplan (Ubuntu 17.10)
30470
12.01.2018 23:23
- Problème connexion ssh
29720
04.02.2018 09:46
- IP Failover sur Debian 9
29645
18.11.2016 20:40
- Instance Public Cloud en "error"
27107
15.12.2025 10:04
- Connexion OpenStack Swift Object Storage
23696
11.04.2019 10:09