Gần đây tôi đã đọc một bài viết về phân tích các nỗ lực đăng nhập SSH độc hại. Điều này khiến tôi suy nghĩ, tên người dùng SSH, kết hợp mật khẩu trên hộp Debian của tôi có gì lạ không? Tôi đã bị nhắm mục tiêu bởi một cuộc tấn công từ điển vũ phu? Hãy xem /var/log/auth.log.0 :
Sep 23 07:42:04 SLUG sshd[8303]: Invalid user tyjuan from 210.168.200.190
Sep 23 07:42:09 SLUG sshd[8305]: Invalid user tykeedra from 210.168.200.190
Sep 23 07:42:14 SLUG sshd[8307]: Invalid user tykeem from 210.168.200.190
Sep 23 07:42:19 SLUG sshd[8309]: Invalid user tykeshia from 210.168.200.190
Sep 23 07:42:25 SLUG sshd[8311]: Invalid user tyla from 210.168.200.190
Sep 23 07:42:30 SLUG sshd[8313]: Invalid user tylan from 210.168.200.190
Sep 23 07:42:35 SLUG sshd[8315]: Invalid user tylar from 210.168.200.190
Sep 23 07:42:40 SLUG sshd[8317]: Invalid user tyler from 210.168.200.190
Sep 23 07:42:45 SLUG sshd[8319]: Invalid user tylerfrank from 210.168.200.190
Sep 23 07:42:50 SLUG sshd[8321]: Invalid user tyliah from 210.168.200.190
Sep 23 07:42:55 SLUG sshd[8323]: Invalid user tylor from 210.168.200.190
Vì vậy, nó không nhìn tốt. Bây giờ tôi biết rằng tôi đã bị nhắm mục tiêu bởi một cuộc tấn công và một số tên người dùng, kết hợp mật khẩu của tôi rất yếu, tôi muốn biết làm thế nào tôi có thể ...
- ... xác định xem hộp Linux của tôi đã bị xâm nhập chưa?
- ... Hoàn tác bất kỳ thiệt hại nào do thủ phạm để lại?
- ... ngăn chặn điều này xảy ra trong tương lai?
CẬP NHẬT
Bạn có lời khuyên nào về việc hoàn tác bất kỳ thiệt hại nào mà thủ phạm để lại không?