Kemarin ada hacker yang masuk di salah satu server customer saya...dengan password root lagi....fiuh.
hacker tersebut create username admin dan meletakkan script ssh scan dan brute force ke server yang lain.
Ini Lognya
Sep 8 02:06:16 join2 sshd[5331]: Accepted password for root from 182.0.208.23 port 49169 ssh2
Lalu dia login sebagai admin dan menjalankan script ssh scan
Sep 8 07:08:34 join2 sshd[14256]: Accepted password for admin from 77.28.155.222 port 1488 ssh2
Dia menjalankan script yang menjalankan ssh-can sampai 600 connection
Akhirnya saya ganti password root dengan passowrd lebih complex dan menghapus user admin
Ini log saat user admin mencoba login lagi untuk login setelah user saya hapus
Sep 8 16:34:55 join2 sshd[23760]: input_userauth_request: invalid user adminSep 8 16:34:55 join2 sshd[23760]: Failed none for invalid user admin from 77.28.155.222 port 3433 ssh2Sep 8 16:34:59 join2 sshd[23760]: Failed password for invalid user admin from 77.28.155.222 port 3433 ssh2Sep 8 16:35:08 join2 last message repeated 2 timesSep 8 16:35:14 join2 sshd[23760]: Connection closed by 77.28.155.222Sep 8 16:35:24 join2 sshd[23896]: Invalid user admin from 77.28.155.222Sep 8 16:35:24 join2 sshd[23896]: input_userauth_request: invalid user adminSep 8 16:35:24 join2 sshd[23896]: Failed none for invalid user admin from 77.28.155.222 port 3434 ssh2Sep 8 16:35:28 join2 sshd[23896]: Failed password for invalid user admin from 77.28.155.222 port 3434 ssh2