Mar 9 16:04:49 dombo rpc.statd[367]: gethostbyname error for ^X÷ÿ¿^X÷ÿ¿^Y÷ÿ¿^Y÷ÿ¿^Z÷ÿ¿^Z÷ÿ¿^[÷ÿ¿^[÷ÿ¿bffff750 8049710 8052c18687465676274736f6d616e797265206520726f7220726f66 bffff718 bffff719 bffff71a bffff71b
Mar 9 16:06:37 dombo useradd[15005]: new user: name=cgi, uid=0, gid=0, home=/home/cgi, shell=/bin/bash
iemand heeft user geadd met root acces..
en als ik me niet vergis is deze de oorzaak.
Mar 9 16:06:51 dombo PAM_pwdb[15006]: password for (cgi/0) changed by ((null)/0)
Mar 9 16:07:06 dombo PAM_pwdb[15007]: password for (operator/11) changed by ((null)/0)
Mar 9 16:12:25 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR operator, Authentication failure
Mar 9 16:12:41 dombo login: FAILED LOGIN 2 FROM a4204.upc-a.chello.nl FOR operator, Authentication failure
is namelijk meteen erna... (in tijd gezien).
ik zou als ik jou was dit doorgeven aan abuse@chello.nl met de log.
een ontzettende lamer is het. overduidelijke logentry laat ie gewoon staan. aangeven die hap
nog ff 1 ding
Mar 9 16:25:31 dombo kernel: sn1ff uses obsolete (PF_INET,SOCK_PACKET)
Mar 9 16:25:31 dombo kernel: eth0: Setting promiscuous mode.
Mar 9 16:25:31 dombo kernel: device eth0 entered promiscuous mode
hij heeft een sniffer lopen installen op je bak. dus al je logins zijn waarschijnlijk gelogged... change al je pwds.
deze gast is niet echt snugger. hij snapt pas na een paar keer dat je niet in mag loggen met uid 0 van niet secure tty. daarom zie je ook al die foute inlog pogingen. uiteindelijk snapt hij het toch. hij add dan de user mu.
Mar 9 16:18:33 dombo useradd[15149]: new group: name=mu, gid=520
Mar 9 16:18:33 dombo useradd[15149]: new user: name=mu, uid=520, gid=520, home=/home/mu, shell=/bin/bash
deze heeft zoals je ziet geen speciale rechten. (uid != 0 en gid != 0) maar hij kan hiermee inloggen en dan su naar root doen. (dat gebeurt ook even later.)
hij heeft een backdoor op je machine geopend die een shell geeft.
dat vermoeden heb ik doordat je inetd ge-restart is. dat is voor dit soort dingen niet ongewoon. jammer dat ik de correcte letters niet kan lezen . nu zie ik alleen blokjes. maar er stond waarschijnlijk zoiets als "voeg een entry toe aan inetd.conf en restart hem".
Best leuk om een lamer te tracen. aangezien alle logs dus nog aanwezig zijn. zoals ik al zei, geef hem in ieder geval aan bij zijn provider. zodat hij anderen niet kan lastig vallen. oh jah hij draait ook leuke homepage..
http://a4204.upc-a.chello.nl
zijn nickname is waarschijnlijk bonecollector... ok ik denk wel dat je genoeg informatie heb.
succes ! en laat weten hoe het afgelopen is.