OVH Community, your new community space.

Server Bloccato da 3 giorni


torpado
13.03.2013, 14.49
Citazione Originariamente Scritto da torpado
Inutile fare i conti e trarre conclusioni senza l'intervento da parte di chi ha aperto il thread

Chiediamo la collaborazione di D3vil ed attendiamo un suo intervento chiarificatore, come anche la prova di ciò che ha sostenuto.

Questo non significa che non sappiamo cosa sia accaduto ma molto semplicemente vogliamo approfondire la questione con il diretto interessato a scanso di ogni possibile equivoco.
A questo punto non resta altro da dire, se non quotarmi

EvolutionCrazy
13.03.2013, 13.50
non mi sbilancio perché, per fortuna, tali eventi non mi sono mai capitati... li ho solo letti.

unica esperienza simile è stata opposta: avevo macchina sotto attacco presso altro ISP e uno degli attaccati era un host ovh con 20mbit di upd flood... non è stato staccato (nemmeno dopo aver scritto all'abuse)

direi che in casi "lievi" non vanno poi giù così pesantamente

comunque, leggendo in giro per questo forum, non mi stupirei se alla fine anche questo fosse uno di quei casi di "hack detection" per hack entrante anziché uscente... senza log o dettagli chiari è difficile da capire

rolandgrapow
13.03.2013, 13.20
Citazione Originariamente Scritto da EvolutionCrazy
la possibilità di un synflood uscente (causato magari da uno entrante per "colpa" di syn cookies attivi) o qualche altro tipo di attacco riflesso non la escluderei
:: edited :: banned user

EvolutionCrazy
13.03.2013, 12.44
la possibilità di un synflood uscente (causato magari da uno entrante per "colpa" di syn cookies attivi) o qualche altro tipo di attacco riflesso non la escluderei

rolandgrapow
13.03.2013, 09.13
Citazione Originariamente Scritto da bago
A dir la verità non mi sembra "inutile". Visto che nessuno la dice chiaramente noi possiamo solo fare ipotesi. Questo è un forum e ci si sta per confrontarsi, no?

Io una idea me la sono fatta: D3vil ha un servizio di sharing, forse criptato. OVH ipotizza che sia materiale protetto da copyright diffuso illegamente e quindi chiude il servizio. D3vil si incavola e sostiene che non c'era niente di illegale e quindi OVH gli chiede le prove.

Se così fosse, confermerebbe che comunque, se OVH ha il sospetto che sia illegale, prima chiude il servizio e poi si informa. Mi sembra che le parole di "webdep" siano inequivocabili.

Nessuno dice che sia sbagliato bloccare i server a chi fa cose illegali, ma sempre nessuno qui capisce come mai non potete avvisare prima il cliente e dargli N ore per risolvere la situazione o fornirvi dettagli (come richiederebbe il vostro contratto).

Comunque attendiamo fiduciosi che la questione si sia risolta e che OVH spieghi come sono andate le cose, così ognuno di noi sa cosa gli può capitare e come.
Concordo e aggiungo che almeno OVH pubblichi le "prove" in suo possesso, visto che il log di un traffico illegale non violano alcuna privacy... Al massimo basta oscurare gli ip.

bago
13.03.2013, 09.11
A dir la verità non mi sembra "inutile". Visto che nessuno la dice chiaramente noi possiamo solo fare ipotesi. Questo è un forum e ci si sta per confrontarsi, no?

Io una idea me la sono fatta: D3vil ha un servizio di sharing, forse criptato. OVH ipotizza che sia materiale protetto da copyright diffuso illegamente e quindi chiude il servizio. D3vil si incavola e sostiene che non c'era niente di illegale e quindi OVH gli chiede le prove.

Se così fosse, confermerebbe che comunque, se OVH ha il sospetto che sia illegale, prima chiude il servizio e poi si informa. Mi sembra che le parole di "webdep" siano inequivocabili.

Nessuno dice che sia sbagliato bloccare i server a chi fa cose illegali, ma sempre nessuno qui capisce come mai non potete avvisare prima il cliente e dargli N ore per risolvere la situazione o fornirvi dettagli (come richiederebbe il vostro contratto).

Comunque attendiamo fiduciosi che la questione si sia risolta e che OVH spieghi come sono andate le cose, così ognuno di noi sa cosa gli può capitare e come.

rolandgrapow
13.03.2013, 09.10
Citazione Originariamente Scritto da webdep
Riassumendo in breve abbiamo detto: Dalle verifiche effettuate da OVH risulta che quel traffico non sia legittimo.
Potresti essere più specifico? In base a quali parametri è stata dichiarata l'illegittimità del traffico? Concretamente cosa ha fatto scattare questa situazione? Potresti portare elementi a suffragio di questa cosa con "log" anche da parte vostra che confermino la tesi?

webdep
13.03.2013, 09.06
Citazione Originariamente Scritto da bago
??? Ma non dovrebbe essere il contrario?
Quindi in OVH sei colpevole fino a prova contraria?

Se non avevate alcuna prova che il traffico violava le condizioni perchè avete bloccato il server?

E comunque la politica di bloccare i server con rescue-ftp mi sembra molto discutibile: se un cliente sa come sistemare farebbe molto prima con un rescue-pro, mentre se vuole solo farvi del danno può tranquillamente ripetere l'attacco da un altro server.. Nelle vostre condizioni di servizio dite che prima di bloccare un server avvisate, mentre sul forum si continuano a leggere casi in cui questo non avviene. Mah.
Bago, non so se non hai letto la discussione o se mi sono spiegato male...

Riassumendo in breve abbiamo detto: Dalle verifiche effettuate da OVH risulta che quel traffico non sia legittimo.

Ciò nonostante il ticket nel quale è segnalato il problema è aperto e in attesa di prove che smentiscano quello che a noi risulta.

torpado
13.03.2013, 08.52
Inutile fare i conti e trarre conclusioni senza l'intervento da parte di chi ha aperto il thread

Chiediamo la collaborazione di D3vil ed attendiamo un suo intervento chiarificatore, come anche la prova di ciò che ha sostenuto.

Questo non significa che non sappiamo cosa sia accaduto ma molto semplicemente vogliamo approfondire la questione con il diretto interessato a scanso di ogni possibile equivoco.

rolandgrapow
12.03.2013, 18.26
Citazione Originariamente Scritto da bago
??? Ma non dovrebbe essere il contrario?
Quindi in OVH sei colpevole fino a prova contraria?

Se non avevate alcuna prova che il traffico violava le condizioni perchè avete bloccato il server?

E comunque la politica di bloccare i server con rescue-ftp mi sembra molto discutibile: se un cliente sa come sistemare farebbe molto prima con un rescue-pro, mentre se vuole solo farvi del danno può tranquillamente ripetere l'attacco da un altro server.. Nelle vostre condizioni di servizio dite che prima di bloccare un server avvisate, mentre sul forum si continuano a leggere casi in cui questo non avviene. Mah.
Hai interpretato e centrato pienamente i miei dubbi e le mie perplessità. Si vede che non sono così scemo come pensavo.

bago
12.03.2013, 18.01
Citazione Originariamente Scritto da webdep
In ogni caso abbiamo richiesto delle prove che riteniamo necessarie per capire se realmente quel traffico è legittimo.

Stiamo attendendo i log che testimoniano che quel traffico non violava le nostre condizioni.
??? Ma non dovrebbe essere il contrario?
Quindi in OVH sei colpevole fino a prova contraria?

Se non avevate alcuna prova che il traffico violava le condizioni perchè avete bloccato il server?

E comunque la politica di bloccare i server con rescue-ftp mi sembra molto discutibile: se un cliente sa come sistemare farebbe molto prima con un rescue-pro, mentre se vuole solo farvi del danno può tranquillamente ripetere l'attacco da un altro server.. Nelle vostre condizioni di servizio dite che prima di bloccare un server avvisate, mentre sul forum si continuano a leggere casi in cui questo non avviene. Mah.

webdep
12.03.2013, 08.54
Citazione Originariamente Scritto da rolandgrapow
Grazie per la tua empatia che ne pensi della pensata/proposta che ho fatto?
Come ti ho detto nella risposta precedente, se le tue attività non vanno contro i nostri regolamenti non rischi la chiusura.

Inoltre facciamo già quanto ci hai suggerito, avvisando i clienti tramite mail e tickets, a meno che il server in questione non rappresenti una minaccia troppo grande per la nostra rete.

Spero che questo basti a togliere ogni dubbio e ogni paura che non ha realmente motivo di esistere :-)

rolandgrapow
11.03.2013, 17.50
Grazie per la tua empatia che ne pensi della pensata/proposta che ho fatto?

webdep
11.03.2013, 17.41
Citazione Originariamente Scritto da rolandgrapow
Domanda, proprio per non trovarmi nella medesima situazione: ma perchè chiedi i log? Se avete bloccato perchè c'era del traffico uscente a 100 mbps, e l'avete "classificato" come un attacco.. Non è allora troppo avventato dichiarare la "chiusura definitiva" ? Sinceramente rimango perplesso a leggere questo caso...

Se chi gestisce il dedicato oggettivamente non ha fatto un attacco, la gestione della cosa mi sembra un po' come "ammazzare le formiche col bazooka"...

Può capitare a chiunque, e penso al mio business e ti faccio un esempio semplice semplice che ogni 6 mesi mi accade e visto che sono alle porte della cosa, la cosa mi spaventa e non poco.

Nel mio caso, quando rilascio i nuobi aggiornamenti dei programmi è per me la prassi (avuta finora anche da su di un altro hoster) mettere a disposizione in download un file da 600 MB circa, ovvero una immagine iso dei miei prodotti, e il download da parte dei clienti potrebbe avere come picco i primi 10-15giorni (stiamo parlando di una anagrafica di 2000 clienti) e poi lungo andare durante tutto il semestre... ma se al terzo giorno mi bloccate, blocchereste inevitabilmente i miei affari...

La cosa mi fa veramente paura...
Capisco la tua paura se leggi questo post e non conosci i dettagli del caso.

Posso assicurarti che questa non è la regola. Se raggiungi i 100 Mbxs i server non vengono chiusi meccanicamente.

In ogni caso abbiamo richiesto delle prove che riteniamo necessarie per capire se realmente quel traffico è legittimo.

Stiamo attendendo i log che testimoniano che quel traffico non violava le nostre condizioni.

rolandgrapow
11.03.2013, 17.38
Aggiungo perché non so non mi va in modifica dal cell, non sarebbe forse meglio gia anche al primo giorno se notate traffico per voi anomalo che potrebbe arrivare alla chiusura temporanea o permanente, chiedere subito riscontro per ovviare alla chiusura se l'attività non é effettivamente anomalo o un ddoss uscente?

rolandgrapow
11.03.2013, 17.01
Citazione Originariamente Scritto da webdep
A dimostrazione di quello che dici puoi riportare sul ticket i log riguardandi quei tre giorni?
Domanda, proprio per non trovarmi nella medesima situazione: ma perchè chiedi i log? Se avete bloccato perchè c'era del traffico uscente a 100 mbps, e l'avete "classificato" come un attacco.. Non è allora troppo avventato dichiarare la "chiusura definitiva" ? Sinceramente rimango perplesso a leggere questo caso...

Se chi gestisce il dedicato oggettivamente non ha fatto un attacco, la gestione della cosa mi sembra un po' come "ammazzare le formiche col bazooka"...

Può capitare a chiunque, e penso al mio business e ti faccio un esempio semplice semplice che ogni 6 mesi mi accade e visto che sono alle porte della cosa, la cosa mi spaventa e non poco.

Nel mio caso, quando rilascio i nuobi aggiornamenti dei programmi è per me la prassi (avuta finora anche da su di un altro hoster) mettere a disposizione in download un file da 600 MB circa, ovvero una immagine iso dei miei prodotti, e il download da parte dei clienti potrebbe avere come picco i primi 10-15giorni (stiamo parlando di una anagrafica di 2000 clienti) e poi lungo andare durante tutto il semestre... ma se al terzo giorno mi bloccate, blocchereste inevitabilmente i miei affari...

La cosa mi fa veramente paura...

webdep
11.03.2013, 16.41
Citazione Originariamente Scritto da D3vil
Essendo un server che veniva usato per il download da parte degli utenti mi pare logico che il traffico uscente sia alto...
A dimostrazione di quello che dici puoi riportare sul ticket i log riguardandi quei tre giorni?

rolandgrapow
11.03.2013, 15.14
Citazione Originariamente Scritto da D3vil
Al momento sto già provvedendo a fare il backup del server e spostare il tutto presso un altro server (acquistato presso altro provider)..
Inoltre vorrei far notare a tutti che per ricevere una risposta esauriente da parte dello staff di ovh, ho dovuto aspettare quasi 1 settimana (...) e la risposta mi è stata data solamente sul forum... tramite mail o tramite il ticket d'incidente non ho ricevuto nessuna risposta..
Sfondi una porta aperta su questo aspetto...

D3vil
11.03.2013, 15.05
Citazione Originariamente Scritto da rolandgrapow
Mi sembra che OVH non ti permetta di farlo, il messaggio mi sembrava alquanto perentorio "Ciao D3vil, il tuo server è stato bloccato definitivamente in quanto è stato rilevato un attacco uscente da 100 Mbxs per 3 giorni consecutivi, non sarà quindi possibile reinstallarlo."

Se per loro, il log di traffico che hai fatto per l'installazione è stato considerato un ddoss, e quindi non potrai recuperare il server, se non i dati e dovrai farti un nuovo server.

Se vuoi qualche consiglio dimmi dove posso contattarti...
Al momento sto già provvedendo a fare il backup del server e spostare il tutto presso un altro server (acquistato presso altro provider)..
Inoltre vorrei far notare a tutti che per ricevere una risposta esauriente da parte dello staff di ovh, ho dovuto aspettare quasi 1 settimana (...) e la risposta mi è stata data solamente sul forum... tramite mail o tramite il ticket d'incidente non ho ricevuto nessuna risposta..

rolandgrapow
11.03.2013, 14.53
Citazione Originariamente Scritto da D3vil
Essendo un server che veniva usato per il download da parte degli utenti mi pare logico che il traffico uscente sia alto... (forse avrei dovuto specificarlo all'inizio del post..)
comunque sai se reinstallando il sistema operativo il server si sblocca da solo? oppure devo contattare nuovamente lo staff di ovh?
Mi sembra che OVH non ti permetta di farlo, il messaggio mi sembrava alquanto perentorio "Ciao D3vil, il tuo server è stato bloccato definitivamente in quanto è stato rilevato un attacco uscente da 100 Mbxs per 3 giorni consecutivi, non sarà quindi possibile reinstallarlo."

Se per loro, il log di traffico che hai fatto per l'installazione è stato considerato un ddoss, e quindi non potrai recuperare il server, se non i dati e dovrai farti un nuovo server.

Se vuoi qualche consiglio dimmi dove posso contattarti...

D3vil
11.03.2013, 14.43
Citazione Originariamente Scritto da rolandgrapow
In effetti traffico uscente ce n'è!
Essendo un server che veniva usato per il download da parte degli utenti mi pare logico che il traffico uscente sia alto... (forse avrei dovuto specificarlo all'inizio del post..)
comunque sai se reinstallando il sistema operativo il server si sblocca da solo? oppure devo contattare nuovamente lo staff di ovh?

rolandgrapow
11.03.2013, 14.31
Citazione Originariamente Scritto da D3vil
In effetti traffico uscente ce n'è!

D3vil
11.03.2013, 14.15
Citazione Originariamente Scritto da rolandgrapow
OK.

D3vil, puoi postare i grafici di MRTG per capirne di più?
Questi sono i grafici di MRTG:

http://oi47.tinypic.com/nmj1wi.jpg

http://oi46.tinypic.com/1t928h.jpg

rolandgrapow
11.03.2013, 13.27
Citazione Originariamente Scritto da webdep
In questo caso nell'apertura del ticket sono stati riportati due diversi risultati, uno script ritenuto sospetto e un attacco uscente.

Il server non è stato però chiuso per lo script sospetto, ma per un attacco uscente proveniente da quella macchina.
OK.

D3vil, puoi postare i grafici di MRTG per capirne di più?

webdep
11.03.2013, 13.24
Citazione Originariamente Scritto da rolandgrapow
Sicuramente si è superfluo ed ovvio, ma a quanto letto, più che altro sembra che tutto si sia fermato per uno script... Vorrei capirne di più ad onor del vero.
In questo caso nell'apertura del ticket sono stati riportati due diversi risultati, uno script ritenuto sospetto e un attacco uscente.

Il server non è stato però chiuso per lo script sospetto, ma per un attacco uscente proveniente da quella macchina.

rolandgrapow
11.03.2013, 12.00
Citazione Originariamente Scritto da webdep
Ciao rolandgrapow, i server che ricevono degli attacchi entranti non vengono bloccati o chiusi definitivamente, ma vengono semplicemente messi in protezione.

Nel caso di questo server, come ho scritto nella precedente risposta, l'attacco era uscente, ovvero partiva da questo server.

Penso sia superfluo aggiungere che i server OVH NON DEVONO essere utilizzati per eseguire degli attacchi.
Sicuramente si è superfluo ed ovvio, ma a quanto letto, più che altro sembra che tutto si sia fermato per uno script... Vorrei capirne di più ad onor del vero.

webdep
11.03.2013, 11.49
Citazione Originariamente Scritto da rolandgrapow
Trovo però allucinante questa politica di DOVER RIFORMATTARE/BLOCCARE i server. Come se una volta riformattato/reinstallato magicamente non riuscisse a ricevere più ddoss.
Ciao rolandgrapow, i server che ricevono degli attacchi entranti non vengono bloccati o chiusi definitivamente, ma vengono semplicemente messi in protezione.

Nel caso di questo server, come ho scritto nella precedente risposta, l'attacco era uscente, ovvero partiva da questo server.

Penso sia superfluo aggiungere che i server OVH NON DEVONO essere utilizzati per eseguire degli attacchi.

rolandgrapow
11.03.2013, 11.01
Citazione Originariamente Scritto da EvolutionCrazy
avevi per caso attivi i syn cookies?

quelli riflettono tutto verso l'esterno in caso di syn spoofed entrante......
Trovo però allucinante questa politica di DOVER RIFORMATTARE/BLOCCARE i server. Come se una volta riformattato/reinstallato magicamente non riuscisse a ricevere più ddoss.

EvolutionCrazy
11.03.2013, 10.37
avevi per caso attivi i syn cookies?

quelli riflettono tutto verso l'esterno in caso di syn spoofed entrante......

webdep
11.03.2013, 10.33
Ciao D3vil, il tuo server è stato bloccato definitivamente in quanto è stato rilevato un attacco uscente da 100 Mbxs per 3 giorni consecutivi, non sarà quindi possibile reinstallarlo.

D3vil
09.03.2013, 13.11
e siamo al 4 giorno...

rolandgrapow
08.03.2013, 21.09
Citazione Originariamente Scritto da EvolutionCrazy
attento che spesso non fanno distinzione tra hack entrante e hack uscente...

se stavano attaccando te (vedi grafici mrtg) loro comunque ti mettono in stato di hack e ti fanno formattare :|
Come sarebbe a dire?

EvolutionCrazy
08.03.2013, 20.41
attento che spesso non fanno distinzione tra hack entrante e hack uscente...

se stavano attaccando te (vedi grafici mrtg) loro comunque ti mettono in stato di hack e ti fanno formattare :|

D3vil
08.03.2013, 18.09
Citazione Originariamente Scritto da 3cl1ps3
Scusami, ho dimenticato di risponderti.

Non è possibile ripristinarti il server. Hai accesso FTP: puoi fare backup e se vuoi reinstallare.

Il motivo è l'ultimo punto che ti ha girato il tecnico via ticket.
Ciao, scusami ma l'ultima risposta del tecnico (Data: 2013-03-06 09:36:04) è stata questa:

Dear customer,

You may verify your MRTG graphs available via the
manager. For further details, please contact our
technical support.

Your server is on the rescue ftp that enables you to back
your data in first place and reinstall the os as
a first solution:

http://guides.ovh.com/ReinstallerMachine

otherwise, you may correct the problem without
reinstalling the OS, in this case you should
fix the problem with the rescue pro mode:
http://guides.ovh.com/ModeRescue

Following your confirmation, I can change the actual
mode to the rescue pro and you will have an read/write
ssh access to correct before rebooting the server on the
hard drive:

http://guida.ovh.it/KernelNetBoot

Kind regards,
Aurélie T
Abuse Team

nell'ultima parte in sostanza il tecnico da la possibilità di entrare in modalità rescue pro cosi da sistemare il problema no?

p.s. non vedo la necessità di dover reinstallare tutto il sistema operativo a causa di uno script...

Attendo una risposta ...

3cl1ps3
08.03.2013, 17.42
Scusami, ho dimenticato di risponderti.

Non è possibile ripristinarti il server. Hai accesso FTP: puoi fare backup e se vuoi reinstallare.

Il motivo è l'ultimo punto che ti ha girato il tecnico via ticket.

3cl1ps3
08.03.2013, 15.52
Ciao D3vil,

per questo tipo di problematiche è sempre meglio contattare direttamente il supporto via mail.

In ogni caso mi sono già attivato per segnalare la tua richiesta. Ti tengo aggiornato appena ho novità.

D3vil
08.03.2013, 13.11
Ciao a tutti,

attualmente ho un server SP 16G bloccato da tre giorni, per il seguente motivo

intentionnal ddos attack :

135 wget http://www.inetbase.com/scripts/ddos/install.sh
136 chmod 0700 install.sh
137 ./install.sh
138 nano /usr/local/ddos/ddos.conf


100Mbps out from 3 days


Come già spiegato nel ticket d'incidente, (aperto in automatico da ovh anti-hack) quei comandi servivano solamente per installare un script per bloccare gli attacchi dos tramite iptables (http://deflate.medialayer.com/)...
Il tecnico rispondendo al ticket, in poche parole mi dava la possibilità di entrare in modalità rescue pro e di sistemare il "problema"...
Ho risposto al tecnico che poteva attivare la modalità rescue pro.
Ormai sono passati 2 giorni dalla mia ultima risposta al ticket e ancora il server si trova in modalità rescue ftp..

Il server in questione è ns3100589.ovh.net

Ticket d'incidente numero : 1303320

Attualmente non ho la possibilità di chiamare il supporto tecnico...avendo 39 di febbre.