
Evet gerçektende "rool" diye bir kullanıcı sunucuda var;

Sonra mailin geldiği tarihe göre access_log'u inceledim, tek şüpheli istek buydu.

Daha sonra sunucuda biraz daha araştırma yaptığımda, cpanel'in tam o saatlerde güncelleme yaptığını buldum ;

Yine mailin geldiği saatlerde değişen tüm dosyaların listesini çıkardım ve incelemeye başladım;

Not: Sunucuda yalnızca 1 site var, sitenin parolaları çok zor 32 karakterli oluşturulmuş şifreler.
Sizden ricam, bu konuda yapılabilecekler, benim aklıma gelmemiş olan incelenmesi gereken log dosyaları vs.
Yardımlarınızı bekliyorum arkadaşlar
Not2: Sunucuda birden fazla firewall yazılımı var, benim aklıma tek gelen datacenter trafiğine müdahale edilip, cpanel update sunucuları yerine kendine ait bir update yüklemiş olabilecekler, ancak o kadar büyük bir site değil.
/var/log/secure Çıktısı
Öncesi yok otomatik rebootta sıfırlanmış.