Ich bin nicht sicher, ob ich gehackt wurde oder nicht.
Ich habe versucht, mich über SSH anzumelden, aber mein Passwort wurde nicht akzeptiert. Die Root-Anmeldung ist deaktiviert, daher habe ich die Rettungsaktion gestartet und die Root-Anmeldung aktiviert und mich als Root anmelden können. Als root habe ich versucht, das Passwort des betroffenen Accounts mit demselben Passwort zu ändern, mit dem ich mich zuvor angemeldet hatte, und passwd
mit "Passwort unverändert" geantwortet. Ich habe dann das Passwort in etwas anderes geändert und mich anmelden können, dann habe ich das Passwort wieder in das ursprüngliche Passwort geändert und mich erneut anmelden können.
Ich habe auth.log
nach Passwortänderungen gesucht, aber nichts Nützliches gefunden.
Ich habe auch nach Viren und Rootkits gesucht und der Server hat Folgendes zurückgegeben:
ClamAV:
"/bin/busybox Unix.Trojan.Mirai-5607459-1 FOUND"
RKHunter:
"/usr/bin/lwp-request Warning: The command '/usr/bin/lwp-request' has been replaced by a script: /usr/bin/lwp-request: a /usr/bin/perl -w script, ASCII text executable
Warning: Suspicious file types found in /dev:"
Es sollte beachtet werden, dass mein Server nicht allgemein bekannt ist. Ich habe auch den SSH-Port geändert und die Bestätigung in zwei Schritten aktiviert.
Ich bin besorgt, dass ich gehackt wurde und jemand versucht, mich zu täuschen, "alles ist in Ordnung, mach dir keine Sorgen".