最近在我的(雪豹)Mac Mini的/var/log/secure.log
中看到了:
Feb 17 06:31:32 mini sshd[37945]: Invalid user charles from 220.248.31.177
Feb 17 06:31:34 mini sshd[37947]: Invalid user charlie from 220.248.31.177
Feb 17 06:31:37 mini sshd[37949]: Invalid user charlotte from 220.248.31.177
Feb 17 06:31:39 mini sshd[37951]: Invalid user chase from 220.248.31.177
Feb 17 06:31:42 mini sshd[37953]: Invalid user cher from 220.248.31.177
Feb 17 06:31:44 mini sshd[37955]: Invalid user chester from 220.248.31.177
Feb 17 06:31:47 mini sshd[37957]: Invalid user chile from 220.248.31.177
Feb 17 06:31:49 mini sshd[37959]: Invalid user chip from 220.248.31.177
还有很多这些:
Feb 17 13:55:23 mini sshd[43204]: Invalid user beth from 23.19.81.173
Feb 17 13:55:23 mini sshd[43206]: in pam_sm_authenticate(): Failed to determine Kerberos principal name.
Feb 17 13:55:23 mini sshd[43204]: error: PAM: authentication error for illegal user beth from 23.19.81.173 via 192.168.0.2
Feb 17 13:55:23 mini sshd[43204]: Failed keyboard-interactive/pam for invalid user beth from 23.19.81.173 port 59508 ssh2
Feb 17 13:55:29 mini sshd[43207]: reverse mapping checking getaddrinfo for 23.19.81.173.rdns.ubiquity.io [23.19.81.173] failed - POSSIBLE BREAK-IN ATTEMPT!
一切都在2月6日左右开始,一直持续到2月20日,当时我发现它并停用我的路由器端口22转发。尝试来自许多IP地址,中国,北美,上帝知道在哪里(我没有全部检查),但是如你所见,ups总是在长时间的会话中分组。兆价值。似乎没有任何成功登录的迹象 - 我有一个非标准的用户名 - 但这是让我担心的有趣部分......
我只打算检查日志,因为我无法登录某个第二个帐户 - 密码已更改。沮丧,我试图以root身份登录,但 root密码也已更改。但是,我的常规用户登录密码(始终登录)未更改。
我修复了密码,不得不像往常一样单用户做root。其他一切似乎都很正常,但密码更改让我很担心 - 很多。有谁听说过这种事吗?有什么方法可以知道我是否被黑了?很有责任。
答案 0 :(得分:3)
如果您的系统在您不知情的情况下更改了密码 - 并且您是唯一可以访问的密码 - 那么您可能已经受到了入侵。核弹和铺路。