
mail
CentOS 7 サーバーでコマンドを実行すると次のようになります。
[root@ ~]# mail
Heirloom Mail version [version no.]. Type ? for help.
"/var/spool/mail/root": 2 messages
> 1 (Cron Daemon) [date] [time] ##/### "Cron <root@[fs]-[os]> cd /var/lib/vz-guest"
1 番目のメールを開くと、次のメッセージが表示されます。
Message 1:
From root@hfs-[os].[serverurl].net [date] [time] [year]
Return-Path: <root@[fs]-[os].[serverurl].com>
X-Original-To: root
Delivered-To: root@[fs]-[os].[serverurl].com
From: "(Cron Daemon)" <root@[fs]-[os].[serverurl].com>
To: root@hfs-[os].[serverurl].net
Subject: Cron <root@[fs]-[os]> cd /var/lib/vz-guest-tools && ( bash ./install | logger -t 'VZTOOLS_udev{cron}' ) && cd /var/lib && rm -rf /var/lib/vz-guest-tools ; sed -i '/vz-guest-tools/d' /etc/crontab
Content-Type: text/plain; charset=UTF-8
Auto-Submitted: auto-generated
Precedence: bulk
X-Cron-Env: <XDG_SESSION_ID=1>
X-Cron-Env: <XDG_RUNTIME_DIR=/run/user/0>
X-Cron-Env: <LANG=en_US.UTF-8>
X-Cron-Env: <SHELL=/bin/bash>
X-Cron-Env: <PATH=/sbin:/bin:/usr/sbin:/usr/bin>
X-Cron-Env: <MAILTO=root>
X-Cron-Env: <HOME=/root>
X-Cron-Env: <LOGNAME=root>
X-Cron-Env: <USER=root>
Date: [date] [time] +0000 (UTC)
Status: RO
Created symlink from /etc/systemd/system/multi-user.target.wants/fstrim.timer to /usr/lib/systemd/system/fstrim.timer.
Failed to stop qemu-guest-agent.service: Unit qemu-guest-agent.service not loaded.
私のホスティング プロバイダーによると、これは彼らから送信されたものではないようです。メール ログは利用できません。このメールの送信元をどうやって知ることができますか?
注: 私のサーバーは数日間オープンメールリレー状態でしたが、このメールは単にそのようにしてこのサーバーに流入した大量のメールであり、私たちを怖がらせているだけなのでしょうか?
注2: ディレクトリが見つかりません/var/lib/vz-guest-tools
が、/etc/systemd/system/multi-user.target.wants/fstrim.timer
注 3: メッセージの日付は、サーバーがまったくアクティブではなかった日付です。
答え1
これが完全な回答かどうかはわかりませんが、私が見ているものは次のとおりです。これは、cron
ルート コンテキストで実行されたジョブからの警告通知であることはほぼ間違いありません。このジョブは、2:13PM (UTC) にコマンドを実行していましたcd /var/lib/vz-guest-tools && ( bash ./install | logger -t 'VZTOOLS_udev{cron}' ) && cd /var/lib && rm -rf /var/lib/vz-guest-tools ; sed -i '/vz-guest-tools/d' /etc/crontab
。ディレクトリが見つからない理由/var/lib/vz-guest-tools
は、コマンドの一部がそのディレクトリを消去するためです。これは、の遅延インストールのように見えます。vz-guest-tools
これらは、ディレクトリに入ったようです/vz-guest-tools
。vz-guest-tools
は、Virtuozzo Hybrid VM システムの一部です。システムで Virtuozzu VM を意図的に実行していない場合は、事実上ルートキットのインストールである可能性があります。