Guten Abend,
ich benötige mal eure Hilfe.
Heute habe Ich von Hetzner (meinem PRovider) die Nachricht bekommen, das ich wohl ein Angriff von meinem Server durchgeführt habe.
In dem Fall habe ich wohl einen Port Scan durchgeführt.
Den Logdaten von Hetzner zufolge, in ein Privaten Adressbereich 192.168.0.0/24 . Interesannterweise alle auf Port 22.
Naja Ich habe mich nichts bei gedacht , und habe heute Abend mal drauf geschaut.
Siehe da , da läuft ein Prozess namens xmr-stak. Hmmmmm Monero ?
Ich vermute da scheint sich jemand daran zu schaffen gemacht zu haben und Mined glücklich Monero damit. Da scheint der Port Scan berechtigt zu sein, da die Shadware wohl versucht hat , sich fortzupflanzen. Daher wahrscheinlich auf Port 22. Meine Frage nur, wie kommt sowas da drauf ? Gibt es eine Möglichkeit Logdaten auszuwerten ? Bzw. welche muss ich mir da anschauen .
Interessanterweise lag im FTP Verzeichnis ein versteckter Ordner .ttp welcher die Sharware enthält. Allerdings finde ich im FTP Log von heute keine Einträge, das sich jemand eingeloggt hat.
Als OS Nutze ich Ubuntu Server 16.04 LTS.
Vielen Dank.
Christian
ich benötige mal eure Hilfe.
Heute habe Ich von Hetzner (meinem PRovider) die Nachricht bekommen, das ich wohl ein Angriff von meinem Server durchgeführt habe.
In dem Fall habe ich wohl einen Port Scan durchgeführt.
Den Logdaten von Hetzner zufolge, in ein Privaten Adressbereich 192.168.0.0/24 . Interesannterweise alle auf Port 22.
Naja Ich habe mich nichts bei gedacht , und habe heute Abend mal drauf geschaut.
Siehe da , da läuft ein Prozess namens xmr-stak. Hmmmmm Monero ?
Ich vermute da scheint sich jemand daran zu schaffen gemacht zu haben und Mined glücklich Monero damit. Da scheint der Port Scan berechtigt zu sein, da die Shadware wohl versucht hat , sich fortzupflanzen. Daher wahrscheinlich auf Port 22. Meine Frage nur, wie kommt sowas da drauf ? Gibt es eine Möglichkeit Logdaten auszuwerten ? Bzw. welche muss ich mir da anschauen .
Interessanterweise lag im FTP Verzeichnis ein versteckter Ordner .ttp welcher die Sharware enthält. Allerdings finde ich im FTP Log von heute keine Einträge, das sich jemand eingeloggt hat.
Als OS Nutze ich Ubuntu Server 16.04 LTS.
Vielen Dank.
Christian