Civema adlı üyeden alıntı: mesajı görüntüle
mevcut olarak 14:40, 14:46, 15:00, 15:30, 19:39, 20:00, 20:30, 23:08, 23:09 ve 00:00 civarında başarılı root girişleri görünüyor. Ayrıca Saldırgan 00:39'da tekrar root parolasını denemiş fakat bu sefer Failed password olmuş. Tüm kalıntıları temizledim cronjoblardan da ayıklamaları yaptım. sunucu loglarını tarayarak daha fazla neler yapıldığını inceleyeceğim. Umarım kurtarırız..
Hocam adamlar root şifresini bildiği için içeri patır patır girmiş. Temizleseniz de arkada backdoor veya SSH Key bırakmış olabilirler.
Acilen şunları yapın:
  1. Root şifresini hemen değiştirin.
  2. /root/.ssh/authorized_keys dosyasını kontrol edin, yabancı SSH key varsa silin.
  3. SSH varsayılan portunu değiştirip root girişini kapatın (PermitRootLogin no).
  4. Fail2ban kurup brute-force denemelerini engelleyin.