Quand OVH t'envois ce genre de message c'est parce qu'ils on découvert une activité suspecte sur la bande passante, tu devrais avoir un extrait des logs dans le mail qui aide à l'investigation.
Je suggère plutôt une mauvaise configuration de postfix qui serait en open relay permettant à n'importe qui d'envoyer massivement du spam via ton serveur.
Comme tu précise avoir configuré ton serveur sans trop en maîtriser les subtilités, c'est sur ce point que j'investiguerais en premier, sans pour autant exclure les autres pistes citées ci-dessus.
Ce principe de configuration "permissive" n'est pas valable uniquement pour postfix, j'ai par exemple récemment eu ce genre de problème avec une instance elasticsearch qui autorisait l'utilisation de l'API publiquement, ce qui à servit de maillon amplificateur dans une attaque DDOS.
Quand à ton scénario d'un email intercepté et d'une déduction du couple login / mot de passe par l’attaquant à partir du contenu de ce mail, mise à part une attaque ciblée spécifiquement contre toi, j'en doute franchement.
Pour tes logs ssh, c'est normal pour un serveur ssh autorisant la connexion par mot de passe et qui tourne sur le port 22 de voir de nombreuse tentative de connexion.
Il n'est pas impossible non plus qu'une attaque par brute force ssh durant des jours / semaines ai fonctionné avec un mot de passe faible.
Installe fail2ban pour envoyer aux oubliettes les nuisibles qui grattent à ta porte.
Tu peux également configurer fail2ban grâce aux nombreux filtres par défaut ou en créer des personnalisés pour protéger ton serveur web et mail des attaques les plus courantes.
# Pas forcément une intrusion
Posté par Pulco . En réponse au message Piratage de mon serveur et détection d'intrusion. Évalué à 1.
Es tu certain qu'il s'agit d'une intrusion ?
Quand OVH t'envois ce genre de message c'est parce qu'ils on découvert une activité suspecte sur la bande passante, tu devrais avoir un extrait des logs dans le mail qui aide à l'investigation.
Je suggère plutôt une mauvaise configuration de postfix qui serait en open relay permettant à n'importe qui d'envoyer massivement du spam via ton serveur.
Comme tu précise avoir configuré ton serveur sans trop en maîtriser les subtilités, c'est sur ce point que j'investiguerais en premier, sans pour autant exclure les autres pistes citées ci-dessus.
tu peux faire un test rapide ici : mxtoolbox
Ce principe de configuration "permissive" n'est pas valable uniquement pour postfix, j'ai par exemple récemment eu ce genre de problème avec une instance elasticsearch qui autorisait l'utilisation de l'API publiquement, ce qui à servit de maillon amplificateur dans une attaque DDOS.
Quand à ton scénario d'un email intercepté et d'une déduction du couple login / mot de passe par l’attaquant à partir du contenu de ce mail, mise à part une attaque ciblée spécifiquement contre toi, j'en doute franchement.
Pour tes logs ssh, c'est normal pour un serveur ssh autorisant la connexion par mot de passe et qui tourne sur le port 22 de voir de nombreuse tentative de connexion.
Il n'est pas impossible non plus qu'une attaque par brute force ssh durant des jours / semaines ai fonctionné avec un mot de passe faible.
Installe fail2ban pour envoyer aux oubliettes les nuisibles qui grattent à ta porte.
Tu peux également configurer fail2ban grâce aux nombreux filtres par défaut ou en créer des personnalisés pour protéger ton serveur web et mail des attaques les plus courantes.