Bugün maillere baktığımda cpanel hackcheck'ten bir mail geldiğini gördüm, "rool" diye bir kullanıcının root yetkisine sahip olduğunu belirtiyordu.



Evet gerçektende "rool" diye bir kullanıcı sunucuda var;



Sonra mailin geldiği tarihe göre access_log'u inceledim, tek şüpheli istek buydu.




Daha sonra sunucuda biraz daha araştırma yaptığımda, cpanel'in tam o saatlerde güncelleme yaptığını buldum ;



Yine mailin geldiği saatlerde değişen tüm dosyaların listesini çıkardım ve incelemeye başladım;



Not: Sunucuda yalnızca 1 site var, sitenin parolaları çok zor 32 karakterli oluşturulmuş şifreler.

Sizden ricam, bu konuda yapılabilecekler, benim aklıma gelmemiş olan incelenmesi gereken log dosyaları vs.

Yardımlarınızı bekliyorum arkadaşlar

Not2: Sunucuda birden fazla firewall yazılımı var, benim aklıma tek gelen datacenter trafiğine müdahale edilip, cpanel update sunucuları yerine kendine ait bir update yüklemiş olabilecekler, ancak o kadar büyük bir site değil.


/var/log/secure Çıktısı

Öncesi yok otomatik rebootta sıfırlanmış.