1. Weiterleitung zu NetzLiving.de
  2. Forum
    1. Unerledigte Themen
  3. zum neuen Forum
  • Anmelden
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Forum
  • Erweiterte Suche
  1. Informatik Forum
  2. IT-Infrastruktur und Administration
  3. Server & Hosting

Komischer SSH Login

  • PixelPatron
  • 5. Juni 2024 um 07:30
  • Unerledigt
Hallo zusammen,

das Informatik-Forum geht in den Archivmodus, genaue Informationen kann man der entsprechenden Ankündigung entnehmen. Als Dankeschön für die Treue bekommt man von uns einen Gutscheincode (informatikforum30) womit man bei netzliving.de 30% auf das erste Jahr sparen kann. (Genaue Infos sind ebenfalls in der Ankündigung)

Vielen Dank für die Treue und das Verständnis!
  • PixelPatron
    Punkte
    4.131
    Beiträge
    733
    • 5. Juni 2024 um 07:30
    • #1

    Hey,

    Zusätzlich zu allem logge ich meinen SSH Zugang in dem ich sage das ich über jeden Login informiert werden möchte. Heute ist mir das erste mal aufgefallen das jeden Tag um die selbe Uhrzeit ein Login von www-data stattfindet.

    Ehe jetzt wieder diese Vernutung von Gehackt kommen … unmöglich! Unmöglich! Mal davon abgesehen hat mir ein Versuch gezeigt das dieser „Bug“ nach jeder neu Installation auch auftaucht.

    Es geht nicht darum das diese Meldung kommt .. stört mich nicht .. ich will nur wissen WARUM :)

    Bilder

    • IMG_1386.jpeg
      • 259,94 kB
      • 1.170 × 233
  • martin
    Punkte
    1.905
    Beiträge
    359
    • 5. Juni 2024 um 10:48
    • #2

    Was sagen denn die logs dazu?

  • PixelPatron
    Punkte
    4.131
    Beiträge
    733
    • 5. Juni 2024 um 11:25
    • #3
    Zitat von martin

    Was sagen denn die logs dazu?

    Lediglich das ein Login von www-data stattgefunden hat. Bin grade unterwegs und kann erst später mal genauer schauen :)

  • martin
    Punkte
    1.905
    Beiträge
    359
    • 5. Juni 2024 um 13:13
    • #4

    Zeig mal, wenn du dran kommst.

  • PixelPatron
    Punkte
    4.131
    Beiträge
    733
    • 5. Juni 2024 um 21:07
    • #5

    Huhu ????

    Hier mal Logs https://paste.evarioo.de/?8a12f5fd648e5…zdgAGq9LB9EVMbZ

    Alles sauber denke ich …

  • Syntafin
    Punkte
    7.925
    Beiträge
    1.439
    • 6. Juni 2024 um 17:44
    • #6

    Hast du irgendwelche Manager Dienste vielleicht oder Cronjobs die nicht direkt über www-data laufen sondern nur als dieser ausgeführt werden über einen externen Dienstleister?

  • PixelPatron
    Punkte
    4.131
    Beiträge
    733
    • 6. Juni 2024 um 18:15
    • #7

    Kann gerne mal auflisten was da alles läuft:

    1. KeyHelp
    2. Portainer aber nur lokal / ReverseProxy
    3. So Sachen wie smtp imap dovecote rspamd ..

    4. Wenn ich dich richtig versteh meinst sowas wie ne Art daemon und nem externen Panel zb? KeyHelp hat einen Updateserver und der kommuniziert denke mit meinem Server? Könnte das sowas sein?
  • Syntafin
    Punkte
    7.925
    Beiträge
    1.439
    • 6. Juni 2024 um 18:16
    • #8

    Muss man denn beim Update-Server was hinterlegen?
    Und was sagt die IP zum eingeloggten Nutzer?

  • PixelPatron
    Punkte
    4.131
    Beiträge
    733
    • 6. Juni 2024 um 18:18
    • #9

    Das größte Problem ist vernünftige Logs dazu zu finden. Oben ist das einzige was ich dazu filtern kann. Ein grep nach www-data ergab nichts. Die var ip ist null, das Telegram script funktioniert auch einwandfrei. Kommt nur einmal am Tag und das immer zur selben Uhrzeit, plus minus 1 minute

    Zitat von Syntafin

    Muss man denn beim Update-Server was hinterlegen?

    Nope ???? aber da zb das Panel von keyhelp unter www-data läuft dachte ich das ist naheliegend. Und cronjobs sind da auch ein Riesen Thema. Kein Plan.

  • Maximilian Rupp 5. Januar 2025 um 01:50

    Hat das Thema aus dem Forum Serverdienste nach Server & Hosting verschoben.

  1. Datenschutzerklärung
  2. Impressum