Proftpd + mysql user - HACK
proftpd: (pam_unix) authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=218.207.102.77 user=mysql
proftpd[25550]: domena.sk (218.207.102.77[218.207.102.77]) - PAM(mysql): Authentication failure.
proftpd[25550]: domena.sk (218.207.102.77[218.207.102.77]) - USER mysql (Login failed): Incorrect password.
proftpd: (pam_unix) authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=218.207.102.77 user=mysql
proftpd[25550]: domena.sk (218.207.102.77[218.207.102.77]) - PAM(mysql): Authentication failure.
proftpd[25550]: domena.sk (218.207.102.77[218.207.102.77]) - USER mysql (Login failed): Incorrect password.
proftpd: (pam_unix) authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=218.207.102.77 user=mysql
proftpd[25550]: domena.sk (218.207.102.77[218.207.102.77]) - PAM(mysql): Authentication failure.
proftpd[25550]: domena.sk (218.207.102.77[218.207.102.77]) - USER mysql (Login failed): Incorrect password.
proftpd: (pam_unix) authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=218.207.102.77 user=mysql
proftpd[25554]: domena.sk (218.207.102.77[218.207.102.77]) - PAM(mysql): Authentication failure.
proftpd[25554]: domena.sk (218.207.102.77[218.207.102.77]) - USER mysql: Login successful.
Pre pridávanie komentárov sa musíte prihlásiť.
s týmto som sa stretol už nie raz. Ide o to, že kompromitované počítače s vírusmi/trojanmi a inou háveďou sa snažia dostať na určité IPčky. Pokiaľ máš verejnú IP, musíš s tým rátať. Skúšajú totiž akési slovníkové užívateľské mená a heslá a tieto pokusy sa potom takto odrážajú v logu. Máš v systéme vôbec konto usera s názvom mysql? Ak áno, aby mohol používať ftp, musí byť v skupine ftpuser a prípadne mať aj valídny shell, ináč sa dnu nedostane. Z toho Login successful by som si nerobil ťažkú hlavu, už som sa stretol s tým, že mi proftpd vyhlásilo Login succesful po troch chybných zadaniach hesla a pritom som lognutý nebol.
Ak chceš radu, nasaď si na server Fail2Ban, je to super vec, mám to na všetkých strojoch s verejnou IP a ide to skvele, už len dostávam maily o tom, koho z Taiwanu zase systém zabanoval :)