Ich habe vor kurzem einen neuen Cloud-Server bereitgestellt und installiertdokku. Ich habe zwei einfache Apps eingerichtet, eine PHP- und Vue/statische App und das Plugin für Letsencrypt.
Alles war in Ordnung, aber zwei Tage später bemerkte ich drei ungewöhnliche Einträge in der authorized_keys
Datei für den Dokku-Benutzer. Ich frage mich, ob mein Server irgendwie kompromittiert wurde oder ob ich überreagiere:
Schlüssel wurden redigiert:
command="FINGERPRINT=SHA256:<redacted> NAME=\"admin1\" `cat /home/dokku/.sshcommand` $SSH_ORIGINAL_COMMAND",no-agent-forwarding,no-user-rc,no-X11-forwarding,no-port-forwarding ssh-rsa <redacted pub key>
command="FINGERPRINT=SHA256:<redacted> NAME=\"web-admin1\" `cat /home/dokku/.sshcommand` $SSH_ORIGINAL_COMMAND",no-agent-forwarding,no-user-rc,no-X11-forwarding,no-port-forwarding ssh-rsa <redacted pub key>
command="FINGERPRINT=SHA256:<redacted> NAME=\"web-admin2\" `cat /home/dokku/.sshcommand` $SSH_ORIGINAL_COMMAND",no-agent-forwarding,no-user-rc,no-X11-forwarding,no-port-forwarding ssh-rsa <redacted pub key> jondo@debian
Dokku hat eine sshcommand
Funktion (Verknüpfung), aber ich habe es nie benutzt.
Beim Blick darauf last
ist .bash_history
nichts Ungewöhnliches zu sehen, es /var/log/auth.log
sind die endlosen Brute-Force-Versuche zu sehen, denen, so könnte ich mir vorstellen, alle öffentlichen Server ausgesetzt sind, aber keine ungewöhnlichen Logins.
Antwort1
Der DokkuDokumentationsagt:
Warnung: Wenn Sie die Einrichtung nicht über das Webinstallationsprogramm abschließen (auch wenn Sie SSH-Schlüssel und virtuelle Hosts anderweitig einrichten), bleibt Ihre Dokku-Installation für jeden anfällig, der die Einrichtungsseite findet und seinen Schlüssel eingibt.
Wenn Sie dies nicht getan haben, hat jemand (wahrscheinlich mithilfe eines automatisierten Scanners) diesen Link gefunden und seine eigenen Schlüssel eingegeben.
Leider weiß ich nicht genug über Dokku, um Ihnen sagen zu können, ob dies definitiv bedeutet, dass Ihr System kompromittiert ist, aber ich hätte auf jeden Fall den großen Verdacht, dass dies der Fall ist.