小编Mar*_*ijn的帖子

我的 Linux 服务器是否遭到入侵?我怎么讲?

在路由器后面运行 (X)Ubuntu 10.04.2 LTS。

我刚刚从那台机器上的 root 帐户收到一封电子邮件,主题如下:

*** SECURITY information for <hostname>

消息正文包含此警告:

<hostname> : jun 1 22:15:17 : <username> : 3 incorrect password attempts ; TTY=unknown ; PWD=/ ; USER=root ; COMMAND=/bin/sh /tmp/tmpPHBmTO

我看不到任何/tmp/tmpPHBmTO文件,尽管有一个文件名为/tmp/tmpwoSrWW2011-06-01 22:14 的时间戳,所以就在提到的日期/时间之前。这是一个二进制文件,内容对我来说并不熟悉。此外,该文件只有-rw-------权限。

当我读到它时,这意味着某人(或某物)可以(有权)访问我的机器。显然还不是 root 访问权限(还),但仍然/tmp至少足以将文件写入我的目录。

有人对我可以在哪里查找更多信息有任何指示:谁可以做到这一点,以及他们如何做到这一点?

我的路由器配置为允许访问 SSH、HTTP(nginx 充当其他几种服务之一的反向代理)、SMTP、POP(后缀)和 IMAP(dovecot)以及端口 51413(传输)的转发流量。

security linux ssh ubuntu-10.04

12
推荐指数
2
解决办法
2245
查看次数

标签 统计

linux ×1

security ×1

ssh ×1

ubuntu-10.04 ×1