No estoy seguro de si he sido pirateado o no.
Traté de iniciar sesión a través de SSH y no aceptó mi contraseña. El inicio de sesión raíz está deshabilitado, así que fui a rescatar y activé el inicio de sesión raíz y pude iniciar sesión como root. Como root, intenté cambiar la contraseña de la cuenta afectada con la misma contraseña con la que había intentado iniciar sesión antes, passwd
respondí con "contraseña sin cambios". Luego cambié la contraseña a otra y pude iniciar sesión, luego cambié la contraseña a la contraseña original y pude volver a iniciar sesión.
Revisé los auth.log
cambios de contraseña pero no encontré nada útil.
También escaneé en busca de virus y rootkits y el servidor devolvió esto:
ClamAV:
"/bin/busybox Unix.Trojan.Mirai-5607459-1 FOUND"
RKHunter:
"/usr/bin/lwp-request Warning: The command '/usr/bin/lwp-request' has been replaced by a script: /usr/bin/lwp-request: a /usr/bin/perl -w script, ASCII text executable
Warning: Suspicious file types found in /dev:"
Cabe señalar que mi servidor no es ampliamente conocido. También cambié el puerto SSH y habilité la verificación en dos pasos.
Me preocupa que me hayan pirateado y alguien esté tratando de engañarme, "todo está bien, no te preocupes por eso".