Laatst een hacker die wat indexen had vervangen op websites, nu opeens zo'n beetje hele websites weg...
Het is een hobbyserver en gelukkig heb ik een volledige backup maar dit is super irritant natuurlijk. Van heel veel sites is alles weg, van een aantal alleen de bestanden in de root en sommige mappen.
Ik heb gekeken in /var/log/auth.log en kom dit tegen:
Code:May 13 07:35:15 server su[25717]: Successful su for nobody by root May 13 07:35:15 server su[25717]: + ??? root:nobody May 13 07:35:15 server su[25717]: (pam_unix) session opened for user nobody by (uid=0) May 13 07:35:15 server su[25717]: (pam_unix) session closed for user nobody May 13 07:35:15 server su[25719]: Successful su for nobody by root May 13 07:35:15 server su[25719]: + ??? root:nobody May 13 07:35:15 server su[25719]: (pam_unix) session opened for user nobody by (uid=0) May 13 07:35:15 server su[25719]: (pam_unix) session closed for user nobody May 13 07:35:15 server su[25721]: Successful su for nobody by root May 13 07:35:15 server su[25721]: + ??? root:nobody May 13 07:35:15 server su[25721]: (pam_unix) session opened for user nobody by (uid=0) May 13 07:36:15 server su[25721]: (pam_unix) session closed for user nobody
Lijkt me niet goed?
Wat kan ik doen? Waar moet ik zoeken? Zo ver gaat mijn kennis van Linux niet, niet op dit niveau dus alle hulp is zeer welkom.
Welke log bestanden moet ik nakijken? Waar moet ik op letten? Kan ik achterhalen vanaf welk IP dit komt? Hoe beveilig ik de boel beter?
Ik zie ook veel van deze regels met CRON en een nummer in auth.log:
Ik draai Debian etch (4.0) en ISPConfig.Code:May 13 17:30:01 server CRON[11263]: (pam_unix) session opened for user root by (uid=0) May 13 17:30:01 server CRON[11263]: (pam_unix) session closed for user root May 13 17:39:01 server CRON[11598]: (pam_unix) session opened for user root by (uid=0) May 13 17:39:01 server CRON[11598]: (pam_unix) session closed for user root May 13 18:00:01 server CRON[12174]: (pam_unix) session opened for user root by (uid=0) May 13 18:00:01 server CRON[12174]: (pam_unix) session closed for user root May 13 18:09:01 server CRON[12417]: (pam_unix) session opened for user root by (uid=0) May 13 18:09:02 server CRON[12417]: (pam_unix) session closed for user root May 13 18:17:01 server CRON[12748]: (pam_unix) session opened for user root by (uid=0) May 13 18:17:01 server CRON[12748]: (pam_unix) session closed for user root May 13 18:30:01 server CRON[13186]: (pam_unix) session opened for user root by (uid=0) May 13 18:30:01 server CRON[13186]: (pam_unix) session closed for user root May 13 18:39:01 server CRON[13385]: (pam_unix) session opened for user root by (uid=0) May 13 18:39:01 server CRON[13385]: (pam_unix) session closed for user root May 13 19:00:01 server CRON[14020]: (pam_unix) session opened for user root by (uid=0) May 13 19:00:01 server CRON[14020]: (pam_unix) session closed for user root May 13 19:09:01 server CRON[14258]: (pam_unix) session opened for user root by (uid=0) May 13 19:09:01 server CRON[14258]: (pam_unix) session closed for user root May 13 19:17:01 server CRON[14508]: (pam_unix) session opened for user root by (uid=0) May 13 19:17:02 server CRON[14508]: (pam_unix) session closed for user root May 13 19:30:01 server CRON[14833]: (pam_unix) session opened for user root by (uid=0) May 13 19:30:01 server CRON[14833]: (pam_unix) session closed for user root May 13 19:39:01 server CRON[15061]: (pam_unix) session opened for user root by (uid=0) May 13 19:39:01 server CRON[15061]: (pam_unix) session closed for user root May 13 20:00:01 server CRON[15599]: (pam_unix) session opened for user root by (uid=0) May 13 20:00:01 server CRON[15599]: (pam_unix) session closed for user root May 13 20:09:01 server CRON[15810]: (pam_unix) session opened for user root by (uid=0) May 13 20:09:01 server CRON[15810]: (pam_unix) session closed for user root May 13 20:17:01 server CRON[16036]: (pam_unix) session opened for user root by (uid=0) May 13 20:17:01 server CRON[16036]: (pam_unix) session closed for user root

Likes:


Quote