Nie jestem pewien, czy zostałem zhakowany, czy nie.
Próbowałem zalogować się przez SSH i nie zaakceptowało mojego hasła. Logowanie roota jest wyłączone, więc poszedłem na ratunek, włączyłem login roota i mogłem zalogować się jako root. Jako root próbowałem zmienić hasło konta, którego dotyczy problem, przy użyciu tego samego hasła, przy użyciu którego próbowałem się zalogować, passwd
odpowiadając „hasłem bez zmian”. Następnie zmieniłem hasło na coś innego i mogłem się zalogować, następnie zmieniłem hasło z powrotem na oryginalne hasło i znów mogłem się zalogować.
Sprawdziłem auth.log
zmiany hasła, ale nie znalazłem nic przydatnego.
Skanowałem również w poszukiwaniu wirusów i rootkitów, a serwer zwrócił to:
ClamAV:
"/bin/busybox Unix.Trojan.Mirai-5607459-1 FOUND"
RKHunter:
"/usr/bin/lwp-request Warning: The command '/usr/bin/lwp-request' has been replaced by a script: /usr/bin/lwp-request: a /usr/bin/perl -w script, ASCII text executable
Warning: Suspicious file types found in /dev:"
Należy zauważyć, że mój serwer nie jest powszechnie znany. Zmieniłem również port SSH i włączyłem weryfikację dwuetapową.
Martwię się, że zostałem zhakowany i ktoś próbuje mnie oszukać, „wszystko w porządku, nie martw się”.