Podemos dizer com certeza que um IP da China de alguma forma SSH em minha máquina? Mesmo que aceitasse apenas autorização de chave RSA?
É improvável que eles tenham sido autenticados, a menos que tenham conseguido obter uma chave válida. Tente conectar-se a partir de um host que você controla sem uma chave e verifique os processos em execução. Eles devem ser semelhantes ao que você viu. O fato de o processo [net]
estar sendo executado como sshd
indica que eles não foram bem-sucedidos no login.
Podemos dizer com certeza que ele / ela também tem raiz? No meu ssh-config, eu tinha o padrão
PermitRootLogin without-password
. Eu originalmente pensei que isso significava que o login de raiz não era permitido (eu sei que os dois soam contraditórios, mas eu o pesquisei e esse foi o resultado que obtive)
A opção usada permite logins para root, mas desabilita a autenticação de senha para root. É uma boa prática não permitir logins de raiz via SSH, a menos que você realmente precise deles. Se você restringir o acesso o mais strong possível. A menos que você tenha ativado uma chave, é improvável que você possa efetuar login na raiz usando o SSH. O without-password
desativa logins baseados em senha, mas não desativa o método de autenticação de senha.
Se sim, como?
Você pode verificar o log de autenticação para ver se alguma autenticação foi bem-sucedida. No entanto, se tiverem sucesso, podem ter substituído as evidências.
Existe alguma maneira de ver que danos foram causados até agora?
A execução de um verificador de rootkit e a verificação de assinaturas de arquivos off-line devem indicar se algum arquivo foi comprometido. Obter assinaturas de arquivos e armazená-las off-line enquanto você estiver seguro fornecerá uma linha de base.
Como posso me proteger contra isso no futuro? Eu ainda preciso ter o ssh funcionando eventualmente para completar o meu projeto de grupo.
O sshd suporta o uso de tcpwrappers para restringir o acesso. Crie um conjunto de regras que permita apenas o acesso de intervalos de endereços dos quais você espera tráfego.