PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Einbrecher auf Server? seltsame Logeinträge



jokibär
25.12.09, 22:35
Hallo, habe einen kleinen Server per dyndns.org am Netz hängen. Lighttpd läuft. Habe gerade folgenden Logeintrag gefunden, was ist da passiert??


Dec 25 06:25:05 myserver su[24201]: Successful su for www-data by root
Dec 25 06:25:05 myserver su[24201]: + ??? root:www-data
Dec 25 06:25:05 myserver su[24201]: pam_unix(su:session): session opened for user www-data by (uid=0)
Dec 25 06:25:05 myserver su[24201]: pam_unix(su:session): session closed for user www-data
Dec 25 06:25:05 myserver su[24205]: Successful su for www-data by root
Dec 25 06:25:05 myserver su[24205]: + ??? root:www-data
Dec 25 06:25:05 myserver su[24205]: pam_unix(su:session): session opened for user www-data by (uid=0)
Dec 25 06:25:05 myserver su[24205]: pam_unix(su:session): session closed for user www-data


Wieso konnte www-data root werden?

stefaan
25.12.09, 23:18
Servus,

das schaut nach einem cronjob aus, der irgendwas als www-data (User des Webservers) macht.
Die Uhrzeit würde auch passen.
Schau einmal in /etc/cron.daily hinein, was dort alles drinnensteht.

Kein Grund zu Sorge.

Edit:
> Wieso konnte www-data root werden?
Umgekehrt: root wird www-data

Grüße, Stefan

jokibär
25.12.09, 23:24
Gut danke, dann bin ich ja beruhigt ;)