IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Serveur surchargé par du flood entrant


Sujet :

Sécurité

  1. #1
    Futur Membre du Club
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    10
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 10
    Points : 9
    Points
    9
    Par défaut Serveur surchargé par du flood entrant
    Bonjour,

    je possède un petit serveur dédié (dedibox).
    Hier j'ai reçu un mail du système de surveillance 'monit' :

    Connection passed Service sshd

    Date: Tue, 15 May 2012 01:42:37 +0200
    Action: alert
    Host: sd-00000
    Description: 'sshd' connection passed to INET[127.0.0.1:22] via TCP

    Your faithful employee,
    monit
    Si j'ai bien compris, cela veut que quelqu'un a réussi à se connecter en ssh à mon serveur?

    De plus hier midi j'ai regardé l'activité du processeur, celui-ci était de 17% ce qui est largement supérieur à d'habitude, et c'est le service mysql qui consommait ces 17% de ressources. (est-ce une attaque par injection sql?)

    Enfin plus tard dans la journée, online.net à suspendu mon serveur. Après un appel ils m'expliquent que mon serveur subis un flood entrant. Et qu'ils attendent que ça soit finis avant de le relancer.

    Je suis loin d'être un expert en réseau, donc je me pose plusieurs questions:
    -quel type d'attaque ai-je reçu?
    -est-ce que la personne a effectivement réussi à se connecter en ssh sur mon dédié? (donc récupérer du contenu? elle connait donc mon mot de passe ? ou un autre moyen est possible?)

    -Que puis-je faire pour empêcher que cela se reproduise?

    Merci,
    Adrien

  2. #2
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 264
    Points
    12 264
    Par défaut
    pas forcément une attaque ça peut aussi une simple scanport qui est partie en couille et a bouclé....

    puisque la ssh connection ok est de 127.0.0.1 donc locale.

    tu peux appliquer les procédures de protections communes contre l'injection, et ajouter fail2ban si tu veux ajouter de la sécurité, c'est facile à mettre en place et ça prend peu de ressources.

    tu peux aussi tester le niveau de sécurité de ta machine avec nexus par exemple, mais ça nécessite une petite procédure un peu rébarbative et longue... mais pas difficile

  3. #3
    Futur Membre du Club
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    10
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 10
    Points : 9
    Points
    9
    Par défaut
    Merci frp31 !
    Le service technique a remis en marche mon serveur car le flood était terminé.
    J'en ai profité pour mettre à jour debian et aussi pour installer fail2ban qui à l'air intéressant !

    Sinon j'ai fait quelques recherches sur nessus (pas nexus ), et dès que j'ai le temps je test ça !

    Merci pour tes conseils,

    Adrien

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [XSL] xsl coté serveur? (asp par exemple)
    Par luta dans le forum XSL/XSLT/XPATH
    Réponses: 2
    Dernier message: 02/02/2006, 17h37
  2. Envoyer un fichier sur un serveur FTP par proxy
    Par Tierisa dans le forum Access
    Réponses: 4
    Dernier message: 13/12/2005, 16h39
  3. [Réseau][Débutant]Application Serveur/Client par TCP/IP
    Par Belegkarnil dans le forum Entrée/Sortie
    Réponses: 6
    Dernier message: 13/11/2005, 13h39
  4. Réponses: 1
    Dernier message: 27/10/2005, 11h14
  5. Accéder à un serveur linux par son nom
    Par flatron dans le forum Réseau
    Réponses: 6
    Dernier message: 01/07/2004, 14h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo