`mail` mostra uma mensagem difícil de identificar a origem do

`mail` mostra uma mensagem difícil de identificar a origem do

Aqui estou eu executando mailo comando em um servidor CentOS 7:

[root@ ~]# mail
Heirloom Mail version [version no.].  Type ? for help.
"/var/spool/mail/root": 2 messages
>   1 (Cron Daemon)         [date] [time]  ##/###  "Cron <root@[fs]-[os]> cd /var/lib/vz-guest"

Ao abrir o e-mail nº 1, recebo:

Message  1:
From root@hfs-[os].[serverurl].net  [date] [time] [year]
Return-Path: <root@[fs]-[os].[serverurl].com>
X-Original-To: root
Delivered-To: root@[fs]-[os].[serverurl].com
From: "(Cron Daemon)" <root@[fs]-[os].[serverurl].com>
To: root@hfs-[os].[serverurl].net
Subject: Cron <root@[fs]-[os]> cd /var/lib/vz-guest-tools && ( bash ./install | logger -t 'VZTOOLS_udev{cron}' ) && cd /var/lib && rm -rf /var/lib/vz-guest-tools ; sed -i '/vz-guest-tools/d' /etc/crontab
Content-Type: text/plain; charset=UTF-8
Auto-Submitted: auto-generated
Precedence: bulk
X-Cron-Env: <XDG_SESSION_ID=1>
X-Cron-Env: <XDG_RUNTIME_DIR=/run/user/0>
X-Cron-Env: <LANG=en_US.UTF-8>
X-Cron-Env: <SHELL=/bin/bash>
X-Cron-Env: <PATH=/sbin:/bin:/usr/sbin:/usr/bin>
X-Cron-Env: <MAILTO=root>
X-Cron-Env: <HOME=/root>
X-Cron-Env: <LOGNAME=root>
X-Cron-Env: <USER=root>
Date: [date] [time] +0000 (UTC)
Status: RO

Created symlink from /etc/systemd/system/multi-user.target.wants/fstrim.timer to /usr/lib/systemd/system/fstrim.timer.
Failed to stop qemu-guest-agent.service: Unit qemu-guest-agent.service not loaded.

Meu provedor de hospedagem diz que isso não parece vir deles. Os maillogs não estão disponíveis. Como posso saber de onde veio isso?

Nota: Meu servidor foi um retransmissor de e-mail aberto por alguns dias, pode ser apenas um e-mail em massa que entrou no servidor dessa forma e está apenas nos assustando?

Nota 2: não consigo encontrar o diretório /var/lib/vz-guest-tools, mas vejo/etc/systemd/system/multi-user.target.wants/fstrim.timer

Nota 3: A data da mensagem é a data em que o servidor não estava ativo.

Responder1

Embora não tenha certeza se esta é uma resposta completa, aqui está o que posso ver. Quase certamente esta é uma notificação de aviso de um crontrabalho executado no contexto raiz, que estava executando o comando cd /var/lib/vz-guest-tools && ( bash ./install | logger -t 'VZTOOLS_udev{cron}' ) && cd /var/lib && rm -rf /var/lib/vz-guest-tools ; sed -i '/vz-guest-tools/d' /etc/crontabàs 14h13 (UTC). O motivo pelo qual você não consegue encontrar o /var/lib/vz-guest-toolsdiretório é porque parte do comando apaga esse diretório. Parece uma instalação atrasada do vz-guest-tools; eles parecem ter entrado no /vz-guest-toolsdiretório. vz-guest-toolsfazem parte do sistema Virtuozzo Hybrid VM; se você não estiver executando VMs Virtuozzu intencionalmente em seu sistema, isso pode ser uma instalação do que é efetivamente um rootkit.

informação relacionada