Komischer SSH Login

  • Hey,

    Zusätzlich zu allem logge ich meinen SSH Zugang in dem ich sage das ich über jeden Login informiert werden möchte. Heute ist mir das erste mal aufgefallen das jeden Tag um die selbe Uhrzeit ein Login von www-data stattfindet.

    Ehe jetzt wieder diese Vernutung von Gehackt kommen … unmöglich! Unmöglich! Mal davon abgesehen hat mir ein Versuch gezeigt das dieser „Bug“ nach jeder neu Installation auch auftaucht.

    Es geht nicht darum das diese Meldung kommt .. stört mich nicht .. ich will nur wissen WARUM :)

  • Was sagen denn die logs dazu?

    Lediglich das ein Login von www-data stattgefunden hat. Bin grade unterwegs und kann erst später mal genauer schauen :)

  • Hast du irgendwelche Manager Dienste vielleicht oder Cronjobs die nicht direkt über www-data laufen sondern nur als dieser ausgeführt werden über einen externen Dienstleister?

    A red dragon falls from the heavens... Ah, that memory has been lost. A shame. It was a favorite of mine...

  • Kann gerne mal auflisten was da alles läuft:

    1. KeyHelp
    2. Portainer aber nur lokal / ReverseProxy
    3. So Sachen wie smtp imap dovecote rspamd ..

    4. Wenn ich dich richtig versteh meinst sowas wie ne Art daemon und nem externen Panel zb? KeyHelp hat einen Updateserver und der kommuniziert denke mit meinem Server? Könnte das sowas sein?
  • Das größte Problem ist vernünftige Logs dazu zu finden. Oben ist das einzige was ich dazu filtern kann. Ein grep nach www-data ergab nichts. Die var ip ist null, das Telegram script funktioniert auch einwandfrei. Kommt nur einmal am Tag und das immer zur selben Uhrzeit, plus minus 1 minute

    Muss man denn beim Update-Server was hinterlegen?

    Nope ???? aber da zb das Panel von keyhelp unter www-data läuft dachte ich das ist naheliegend. Und cronjobs sind da auch ein Riesen Thema. Kein Plan.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!