Saya tidak yakin apakah saya telah diretas atau tidak.
Saya mencoba masuk melalui SSH dan tidak mau menerima kata sandi saya. Login root dinonaktifkan sehingga saya pergi untuk menyelamatkan dan mengaktifkan login root dan bisa masuk sebagai root. Sebagai root, saya mencoba mengubah kata sandi akun yang terpengaruh dengan kata sandi yang sama dengan yang saya coba masuk sebelumnya, passwd
menjawab dengan "kata sandi tidak berubah". Saya kemudian mengubah kata sandi menjadi sesuatu yang lain dan dapat login, kemudian mengubah kata sandi kembali ke kata sandi asli dan saya kembali dapat login.
Saya memeriksa auth.log
perubahan kata sandi tetapi tidak menemukan sesuatu yang berguna.
Saya juga memindai virus dan rootkit dan server mengembalikan ini:
ClamAV:
"/bin/busybox Unix.Trojan.Mirai-5607459-1 FOUND"
RKHunter:
"/usr/bin/lwp-request Warning: The command '/usr/bin/lwp-request' has been replaced by a script: /usr/bin/lwp-request: a /usr/bin/perl -w script, ASCII text executable
Warning: Suspicious file types found in /dev:"
Perlu dicatat bahwa server saya tidak banyak diketahui. Saya juga telah mengubah port SSH dan mengaktifkan verifikasi 2 langkah.
Saya khawatir saya diretas dan seseorang berusaha membodohi saya, "semuanya baik-baik saja, jangan khawatir tentang itu".