Annonce

Réduire
Aucune annonce.

Suis-je attaqué?

Réduire
X
 
  • Filtre
  • Heure
  • Afficher
Tout nettoyer
nouveaux messages

  • Suis-je attaqué?

    Bonjour à tous,

    J'ai récemment fait l'acquisition d'un serveur Soyoustart. Je constate depuis début février qu'il est attaqué plus que d'habitude par 194.110.126.238 qui tente de se connecte à chaque port. Après un petit whois cet ip atterri en Ukraine ( l'ukraine haha vraiment en ce moment en plus xD) bref je décide de faire un petit nmap sur cet ip : rien ( ICMP drop surement ) je refait un nmap avec -Pn et la mon client ( win 7 ) est attaqué par 194.110.126.238 avast gueule d'un coup en me disant que 194.110.126.238 veut installé un certificat non trusted oO ils m'ont retrouvé oO haha du coup maintenant j'ai peur haha enfin j'ai pas d'argent en ligne rien de tout ça mais bon le fait qu'avast ait déclenché une alerte avec l'ip ukrainienne louche 194.110.126.238 sur mon client veut dire que je ne sais comment ils ont retrouvé mon IP wan dans la liste de mon FAI ( voo (belgique)) car je suis censé être protege non ? depuis ça j'ai repris un VPN chez privatevpn.com
    en espérant que bon ça protège ma connexion xD

    Bref beaucoup de blabla pour peut être trois fois rien :/

    Depuis j'ai installé fail2ban sur mon serveur et l'ai configuré pour qu'a la deuxieme tentative erronée BAN du coup maintenant 194.110.126.238 ne m'attaque plus mais les autres ip du range 194.110.126.0 oui :/

    Comme cité plus haut il n'y a pas d'argent a volé chez moi haha mais cette situation m'inquiète sachant que j'aime beaucoup apprendre et je viens de finir une formation réseau cette situation m'est totalement inconnue surtout qu'au niveau de mon client on ait pu m'atteindre directement.

    Cela voudrait-il dire qu'ils ont réussit à trouver mes info chez soyoustart?
    Avez vous déjà eu une alerte de ce type avec avast?
    Est-ce que privatevpn.com est "bon"?
    ou devrais-je plus tôt installé mon propre vpn via openvpn?


    Merci d'avance de votre aide.

    Edit: oups désolé je me suis trompé de section je cherche à mové le sujet dans FAQ ou quoi
    Dernière modification par DxT, 13 février 2015, 10h37.

  • #2
    Ban 194.110.126.0 voire 194.110.

    Quand tu parle de ton client tu veux dire quoi ?

    Sur ton soyoustart tu as un hyperviseur avec des machines virtuelles dessus ???

    Comment est configuré le whois de ton domaine ?

    Que donne un traceroute ou un mtr sur ton domaine ou ton IP ?

    etc..

    (nmap depuis Windows oO )
    WITHOUT DEVIATION FROM THE NORM, PROGRESS IS NOT POSSIBLE
    -Frank Zappa

    Commentaire


    • #3
      J'ai scanner l'ip louche avec zenmap depuis mon win7 c'est après ce scan qu'avast m'as alerté que cette même ip voulait installé un certificat de je ne sais quoi sur ma machine bien évidemment j'ai ajouter l’exclusion.

      En ce qui concerne le dns de mon SyS je n'ai aucune configuration avancée ni bind9 d'installé j'utilise le dns de google (8.8.8.8 8.8.4.4) de plus je n'ai aucun subnet ni réseaux virtuel sur mon serveur j'en fait une seedbox et un stockage pour mes photos etc etc rien de bien complexe

      Non je n'ai pas d'hyperviseur juste une debian 7 toute propre ou plus très propre maintenant haha xD
      sur mon serveur un netstat -antp ne donne rien de louche

      sur mon client un tracert de mon serveur ne donne rien de louche non plus

      sur mon serveur un traceroute de mon ip client abouti bien chez brutélé avant de disparaître * * *

      Commentaire


      • #4
        brutélé = voo

        Les commande que je t'ai donné ne sont pas donner des info louches mais des info sur toi si l'attaquant les fait sur ton IP ou domaine.
        WITHOUT DEVIATION FROM THE NORM, PROGRESS IS NOT POSSIBLE
        -Frank Zappa

        Commentaire


        • #5
          han désolé j'étais à côté de la plaque. oui brutele c'est l'ancien nom de VOO désolé de ne pas avoir précisé.
          le whois donne sur moi aucune info personnelle sur le site du RIPE mon ip (serveur ofc) est enregistrée chez OVH SAS et j'ai fais un zenmap sur mon ip rien d'alarmant port ssh ouvert sur 4444 j'ai désactivé mon service apache2 donc 80 et 443 n'apparaissent pas je n'ai pas de nom de domaine non plus :/
          port 135 fermé msrpc ( du windows sur mon debian? xD ) et port 10000 ouvert webmin ( je suppose que c'est l interface client SyS) car quand j'ouvre une page web sur MONIP:10000 cela me dit : Error - Document follows

          Commentaire


          • #6
            Ton attaque est peut être aussi un botscan qui test des plages entières à la recherche d'accès mal protégé.
            C'est souvent le cas de bot qui scan le port 22.
            WITHOUT DEVIATION FROM THE NORM, PROGRESS IS NOT POSSIBLE
            -Frank Zappa

            Commentaire


            • #7
              J'ai pu continué ma journée de test sans problèmes j'avais oublié de me monitorer haha merci à toi. si un jour mon serveur explose je maudirais l'ukraine xD la pauvre elle est déjà en guerre :/

              Merci à toi de m'avoir aiguillé pour retaper un bon monitoring sur mon serveur qui rassure XD

              Bonne journée

              Commentaire

              Chargement...
              X