Hallo,
ich habe soeben eine Mail Alert Level 10 von OSSEC erhalten das ein mehrfacher fehlerhafter Versuch auf SSH erfolgte, obwohl der root Login deaktiviert wurde. Wie ist das möglich???
Hier ein Auszug des gesendeten Logs aus auth.log:
u.s.w so wie noch der falsche Loginversuch:
und noch weitere Versuche.
Eine weite Mail mit Alert Level 7 beinhaltet einige komische Einträge, was bedeuten diese?
und davon noch ein paar mit unterschiedlichen Prozessnummern. Wie es abzuschalten geht wird hier beschrieben, aber keine Info über die eigentlich Meldung.
Bitte um Hilfe!
Gruß
sTaN
ich habe soeben eine Mail Alert Level 10 von OSSEC erhalten das ein mehrfacher fehlerhafter Versuch auf SSH erfolgte, obwohl der root Login deaktiviert wurde. Wie ist das möglich???
Hier ein Auszug des gesendeten Logs aus auth.log:
Code:
Jul 31 05:55:53 Servername sshd[26405]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=netcircuit-monitoring.de user=root
Jul 31 05:55:50 Servername sshd[26393]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=netcircuit-monitoring.de user=root
u.s.w so wie noch der falsche Loginversuch:
Code:
Jul 31 05:55:55 Servername sshd[26405]: Failed password for root from 81.169.138.50 port 57018 ssh2
Jul 31 05:55:52 Servername sshd[26393]: Failed password for root from 81.169.138.50 port 56623 ssh2
und noch weitere Versuche.
Eine weite Mail mit Alert Level 7 beinhaltet einige komische Einträge, was bedeuten diese?
Code:
Received From: Servername->rootcheck
Rule: 510 fired (level 7) -> "Host-based anomaly detection event (rootcheck)."
Portion of the log(s):
Process '2975' hidden from /proc. Possible kernel level rootkit.
Received From: Servername->rootcheck
Rule: 510 fired (level 7) -> "Host-based anomaly detection event (rootcheck)."
Portion of the log(s):
Process '6558' hidden from /proc. Possible kernel level rootkit.
und davon noch ein paar mit unterschiedlichen Prozessnummern. Wie es abzuschalten geht wird hier beschrieben, aber keine Info über die eigentlich Meldung.
Bitte um Hilfe!
Gruß
sTaN
Last edited by a moderator: