Подозрительное в /var/log/auth.log
Mar 29 06:32:08 alpha sshd[28437]: error: connect_to 173.194.70.100 port 25: failed.
Mar 29 06:32:29 alpha CRON[28254]: pam_unix(cron:session): session closed for user root
Mar 29 06:33:38 alpha sshd[28437]: error: connect_to 173.194.70.100 port 25: failed.
Mar 29 06:33:54 alpha sshd[28344]: pam_unix(sshd:session): session closed for user autoru
Mar 29 06:34:01 alpha CRON[29725]: pam_unix(cron:session): session opened for user root by (uid=0)
Mar 29 06:34:02 alpha CRON[29725]: pam_unix(cron:session): session closed for user root
Mar 29 06:43:37 alpha sshd[30072]: Accepted password for autoru from 178.63.100.196 port 43437 ssh2
Mar 29 06:43:37 alpha sshd[30072]: pam_unix(sshd:session): session opened for user autoru by (uid=0)
Mar 29 06:44:01 alpha CRON[30173]: pam_unix(cron:session): session opened for user root by (uid=0)
Mar 29 06:44:02 alpha CRON[30173]: pam_unix(cron:session): session closed for user root
Mar 29 06:46:01 alpha CRON[30430]: pam_unix(cron:session): session opened for user root by (uid=0)
Mar 29 06:46:01 alpha sshd[30167]: error: connect_to 173.194.70.100 port 25: failed.
Mar 29 06:46:01 alpha CRON[30430]: pam_unix(cron:session): session closed for user root
Mar 29 06:47:01 alpha CRON[30450]: pam_unix(cron:session): session opened for user root by (uid=0)
Mar 29 06:47:07 alpha CRON[30450]: pam_unix(cron:session): session closed for user root
Mar 29 06:47:46 alpha sshd[30167]: error: connect_to 173.194.70.100 port 25: failed.
Mar 29 06:47:46 alpha sshd[30167]: last message repeated 3 times
Периодом в минут 10 такие сообщения.
Что смущает так это логин пользователя autoru с немецкого IP 178.63.100.196
И вот еще интересный фрагмент:
Mar 29 07:07:32 alpha sshd[2057]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=103.41.124.105 user=root
Mar 29 07:07:33 alpha sshd[2057]: Failed password for root from 103.41.124.105 port 42634 ssh2
Mar 29 07:07:38 alpha sshd[2057]: last message repeated 2 times
Mar 29 07:07:38 alpha sshd[2057]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=103.41.124.105 user=root
Mar 29 07:07:39 alpha sshd[2061]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=103.41.124.105 user=root
Mar 29 07:07:41 alpha sshd[2061]: Failed password for root from 103.41.124.105 port 33240 ssh2
Mar 29 07:07:43 alpha sshd[2061]: Failed password for root from 103.41.124.105 port 33240 ssh2
Mar 29 07:07:44 alpha sshd[2064]: Accepted password for autoru from 178.63.100.196 port 54768 ssh2
Mar 29 07:07:44 alpha sshd[2064]: pam_unix(sshd:session): session opened for user autoru by (uid=0)
Mar 29 07:07:45 alpha sshd[2061]: Failed password for root from 103.41.124.105 port 33240 ssh2
Mar 29 07:07:45 alpha sshd[2061]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=103.41.124.105 user=root
Mar 29 07:07:46 alpha sshd[2157]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=103.41.124.105 user=root
Mar 29 07:07:48 alpha sshd[2157]: Failed password for root from 103.41.124.105 port 53397 ssh2
Mar 29 07:07:52 alpha sshd[2157]: last message repeated 2 times
Китайский IP 103.41.124.105 какого фига он долюится ко мне по руту? Я вчера пароль сменил, буду сейчас смотреть его до этого момента, были ли успешные входы.
Пользователь решил продолжить мысль [time]29 Март 2015, 13:41:58[/time]:
Пришлось искать вручную, что-то мне /var/log/auth.log | grep " ... " выдает prmission denied
Успешных входов вроде небыло, думается, что такое не только у меня, что они пытаются сделать хз... если брутфорс, то так то им понадобится целая вечность ))
Пользователь решил продолжить мысль 29 Марта 2015, 13:02:40:
Так с grep разобрался, ура я учусь ))
NEOfantom, как вы поняли, что есть публичная учетка? Как ее сделать непубличной? ))