Recentemente, ho dovuto reinstallare uno dei miei server VPS (di nuovo), a causa di malware. Ho preso quelle che considero essere delle buone precauzioni di sicurezza. Ho anche bloccato l'account root e sto usando anche sudo. Ma un giorno dopo, ho effettuato l'accesso e ho notato che il programma "agetty" era in esecuzione su diversi TTY:
root 382 0.0 0.0 12600 292 tty3 Ss+ Jun21 0:00 /sbin/agetty --noclear tty3 linux
root 383 0.0 0.0 12600 292 tty2 Ss+ Jun21 0:00 /sbin/agetty --noclear tty2 linux
root 384 0.0 0.0 12600 292 tty5 Ss+ Jun21 0:00 /sbin/agetty --noclear tty5 linux
root 385 0.0 0.0 12600 292 tty6 Ss+ Jun21 0:00 /sbin/agetty --noclear tty6 linux
root 386 0.0 0.0 12600 292 tty4 Ss+ Jun21 0:00 /sbin/agetty --noclear tty4 linux
root 387 0.0 0.0 12600 296 tty1 Ss+ Jun21 0:00 /sbin/agetty --noclear --keep-baud console 115200 38400 9600 vt102
Apparentemente agetty è una "getty alternativa" che viene utilizzata per accedere a un sistema tramite una console seriale, o almeno questo è ciò che capisco. Quindi sembra che non ci sia alcun motivo legittimo per questi processi in esecuzione sul mio server. Ho mandato un'email al mio fornitore e ho detto che, a meno che non avessi configurato questo, non dovrebbe essere in esecuzione e che non ha nulla a che fare con i loro sistemi. Questo mi porta a pensare che qualcuno stia tentando di hackerare il mio server (di nuovo).
Ho qualche domanda. Innanzitutto, esiste una ragione legittima per cui vedo questi processi? Secondo, cosa significano queste opzioni: --keep-baud console 115200 38400 9600 vt102
? Non ero in grado di comprendere appieno quello che succede leggendo le pagine man o da qualsiasi cosa ho trovato online. È possibile che qualcuno sia riuscito a ottenere una console di accesso al mio server e stia cercando di implementare la bruteforce per ottenere una shell? Ho controllato auth.log e syslog e non ho trovato nulla che indicasse tale attività.
Suppongo che sto solo cercando di capire che cos'è questo processo e, se è malizioso, come posso ucciderlo? Il riavvio della macchina non ha funzionato ... Qualsiasi consiglio sarebbe apprezzato.