|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Membre du Club
![]() Inscription : janvier 2009 Messages : 64 ![]() |
Bonjour,
J'ai un serveur dédier chez Online. Et depuis quelques jours je reçois des alerte "ABUSE" dans mon panel d'administration online. Apparemment mon serveur se serai fait hacker et attaquerai en Bruteforce d'autres serveurs. La première chose que j'ai faite c'est désactiver tous les comptes utilisateurs (sans pouvoir vérifier si effectivement TOUS les comptes était bien désactiver, si quelqu'un a une idée de comment je peu vérifier ça...) et j'ai changé le mot de passe (sans lésiner sur les caractères) de root. Le problème c'est que mon serveur continu d'attaqué... J'ai installé et lancé chkrootkit qui ne m'a détecté aucun problèmes. Je suis novice dans la gestion serveur et j’avoue avoir passé beaucoup de temps a paramétrer le serveur de mail. La solution proposé par Online serai de tout réinstallé. Cependant cette solution ne m’arrange pas (si je ne trouve pas de solution je le ferait quand même) car je craint de perdre encore des dizaines d'heures de paramétrages. Avez vous des idées sur les actions a effectuer pour tester la sécurité de mon serveur et en trouvé les failles et les cause de ce Bruteforce? Existe t'il des outils? Merci d'avance pour l'aide |
|
|
00
|
|
|
#2 |
|
Membre Expert
![]() Inscription : avril 2010 Messages : 1 239 ![]() |
salut,
Oui, changer ton pseudo en ![]()
__________________
. ....Bibliothèque de scripts utilitaires batch pour Windows (Command Line Routines) ....Tout n'est pas public ou publié encore... et mon téléchargement montre que le compteur des Downloads n'est pas à jour... |
|
|
02
|
|
|
#3 |
|
Membre du Club
![]() Inscription : janvier 2009 Messages : 64 ![]() |
J'ai pas saisi ta blague ^^
Qu'est ce qui a de drôle dans ma situation? |
|
|
00
|
|
|
#4 |
|
Membre Expert
![]() Inscription : avril 2010 Messages : 1 239 ![]() |
C’est juste un jeu de mots avec ton pseudo, peut être de mauvais gout étant donné la situation,
m'en veux pas... ![]() Si j'avais une réponse, je te l'aurais effectivement donnée, mais je ne saurais trop te conseiller de donner plus de détails sur l'os (la distribution) et les serveurs logiciels et interpréteurs embarqués... y'a des classiques en hébergement, mais ça facilitera surement les réponses... Sinon t'as pas la possibilité de faire une sauvegarde et rapatrier tes paramétrages ? bon courage...
__________________
. ....Bibliothèque de scripts utilitaires batch pour Windows (Command Line Routines) ....Tout n'est pas public ou publié encore... et mon téléchargement montre que le compteur des Downloads n'est pas à jour... |
|
|
00
|
|
|
#5 |
![]() ![]() R&D en systemes informatiques bas niveau Unix/Linux Inscription : mai 2004 Messages : 7 191 ![]() |
Bonjour,
Est-ce que tu ne peux pas contacter OVH pour savoir s'ils ont des outils de monitoring qui permettraient d'en savoir un peu plus ? Tu dis que tu as desactive les utilisateurs, mais comment as-tu effectue cette manipulation ? Est-ce que ssh est installe ? Que disent les logs de connexion ? |
|
|
00
|
|
|
#6 |
|
Expert Confirmé
![]() Tlouye Ci Inscription : mars 2004 Messages : 1 807 ![]() |
Tu ne pourrais pas "tout simplement" récupérer les fichiers de conf que t'as modifié, tout réinstaller et restaurer les fichiers de conf ?
Je ne suis pas du tout calé en sécurité mais je pense que si tu essayes de t'en débarrasser à la main t'en auras aussi pour des dizaines d'heures. En attendant d'avoir la solution à ton problème, tu peux toujours installer un firewall et bloquer tous les ports (sauf le 22 et potentiellement le 80) afin que ton serveur arrête d'attaquer. |
|
|
00
|
|
|
#7 | ||
|
Membre du Club
![]() Inscription : janvier 2009 Messages : 64 ![]() |
Merci pour tes conseils,
Aprés une recherche j'ai suivis un tuto. J'ai mis la configuration de base proposé avec iptables, installé fail2ban et Rkhunter. Quand je fait : tail auth.log -f pour obtenir le flux du fichier log d'autentification j'obtient : Code :
Merci encore pour vos aides, j'ai encore reçu des email "ABUSE" de online :s |
||
|
|
00
|
|
|
#8 |
![]() ![]() R&D en systemes informatiques bas niveau Unix/Linux Inscription : mai 2004 Messages : 7 191 ![]() |
Bonjour,
Nen, ce n'est pas normal. As-tu change le mot de passe root ? Est-ce que la connexion ssh est desactivee pour root ? Est-ce que tu as contacte ton fournisseur pour voir s'ils pouvaient t'aider ? Est-ce que tu as sauvegarde tes donnees ? Est-ce que tu peux reinstaller ta machine ? |
|
|
00
|
|
|
#9 | |||
|
Expert Confirmé Sénior
![]() Laurent WillemsExpert Stop/Start Inscription : septembre 2002 Messages : 2 882 ![]() |
Salut,
Citation:
__________________
Alea Jacta Test! |
|||
|
|
00
|
|
|
#10 | ||||||||
|
Membre du Club
![]() Inscription : janvier 2009 Messages : 64 ![]() |
Citation:
Citation:
Citation:
Citation:
Citation:
Citation:
Sinon j'ai ça : Code :
Dec 6 20:39:01 sd-00000CRON[3605]: (root) CMD ( [ -x /usr/lib/php5/maxlifetime ] && [ -d /var/lib/php5 ] && find /var/lib/php5/ -depth -mindepth 1 -maxdepth 1 -type f -cmin +$(/usr/lib/php5/maxlifetime) ! -execdir fuser -s {} 2>/dev/null \; -delete) Au niveau de auth.log j'ai du nouveau : Code :
|
||||||||
|
|
00
|
|
|
#11 |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2011 Messages : 21 ![]() |
Bonjour,
Quelle est ton OS et en quelle version est ton noyau ? |
|
|
00
|
|
|
#12 |
|
Expert Confirmé Sénior
![]() Laurent WillemsExpert Stop/Start Inscription : septembre 2002 Messages : 2 882 ![]() |
Salut,
On voit des tentatives d'attaques dans auth.log. C'est assez fréquent sur les systèmes exposés sur internet et ça ne démontre pas que ton système s'est fait hacké. A quoi ressemblent tes alertes ABUSE dans ton panel? Q'indiquent-elles exactement?
__________________
Alea Jacta Test! |
|
|
00
|
|
|
#13 | |||||||
|
Membre du Club
![]() Inscription : janvier 2009 Messages : 64 ![]() |
Bonsoir,
Après avoir installé rkhunter j'ai reçu quelque alerte par mail : Code :
Citation:
Extrait des logs que m'ont envoyé les admin des autres serveurs. Extrait 1: Code :
Extrait 2: Code :
A noté que je n'ai pas reçu de nouveau ABUSE depuis l'installation du firewall. |
|||||||
|
|
00
|
|
|
#14 |
|
Membre du Club
![]() Inscription : octobre 2009 Messages : 24 ![]() |
Avant d'identifier la source des alertes, il faut à mon avis vérifier le degré de compromission de ton système.
Quelques rapides choses à faire en cas d'intrusion. Faire la liste:
Tout ça afin d'une part de nettoyer le système, mais aussi de vérifier qu'une fois le système nettoyé, il n'y a pas de backdoor pour permettre à l'attaquant de reprendre la main sur ton système. Une fois ceci fait, tu as plusieurs choses à faire pour rendre ton système plus sur:
Pour ce qui est du rapport de rkhunter, tout semble normal, mais il te conseil tout de même de ne pas autoriser l’authentification de l'utilisateur root par ssh. Le signalement de "/usr/bin/unhide.rb" indique juste que c’est un script en ruby et non un exécutable |
|
|
00
|
Copyright © 2000-2013 - www.developpez.com