Que tal, a ver te comento, la maquina está recién instalada, tiene lo básico de debían mas el panel, solo apunta a el un dominio y ese dominio no tiene ninguna web.
A ver yo he puesto snifer en el puerto 80 externo, y en el interno que usaba el para comunicarse con sql, el 3306.
en el externo no pasaba nada, es decir desde el puerto 80 no llegaban los intentos de login.
Luego en el de sql local en mi "lo", no veía tampoco esas consultas por el sniffer, y en cambio si veía los intentos constantes en el autlog. ¿¿ No tendría que apareces esa comunicación en el sniffer si esta haciendo las consultas ???
Por ahora el ataque a cesado, es decir por un problema de configuración y cambio que había realizado en mi servidor no a podido sacar el user y pass bueno de la bd, no comento lo que es para no dar pistas si es un ataque, pero afortunadamente no han podido sacar user y pass del correo.
A ver lo comento aquí por si pudiera ser algo del panel y fuera yo el primero en darme cuenta, o igual pudiera ser algo de ovh y por eso hacen as consultas como si estuvieran en mi red interna, no se.
Mi cuestión es enterarme que hace ese plugging y como alguien a podio acceder desde fuera y hacer las preguntas a la bd como si estuviera dentro, pero ahora ya no me atacan y no puedo seguir investigando.
Se supone que si esta haciendo bruteforce a mi base de datos es por que no conoce el pass de root y quiere buscar como acceder a ella, con lo cual dentro de mi maquina no está o esta con user sin privilegios.
Se que sabe el hostname de mi maquina y con eso intenta formar combinaciones para sacarme el user y pass de los emails, y con ello supongo intentaría acceder a la maquina, o usar mis cuentas para mandar spam, cosa que no a realizado de momento.
He pensado en que como es un vps de ovh pudiera estar en el nodo y desde una maquina conectarse a otras y demás, por que otra cosa no se me ocurre.
Respecto a lo de desactivar la función mail del dominio no sabia como hacérselo al panel, coméntame desde donde pls, mas que nada pasa saberlo en futuras ocasiones.
Bueno seguiré investigando y a ver que pasa y si se repite, mantendré informado y seguiré revisando logs, gracias por tu ayuda como siempre, espero no sea cosa del panel y me pasara a mi de casolidad y estén tratando con algún zeroday.
Saludossssss