esse comando deve funcionar. Você deve assistir OU dar uma olhada no / var / log / secure (ou /var/log/auth.log em algumas distros). Veja se há alguma tentativa fracassada de login no oracle.
Se o seu servidor está voltado para o público, sem dúvida ele está sendo atacado por um ataque de força bruta.
verifique o sshd e veja se você tem MaxAuthTries
set; que bloquearia o usuário se houvesse muitas tentativas ssh.
você pode querer desabilitar o oracle ssh todos juntos /etc/ssh/sshd_config
:
Match User oracle
PasswordAuthentication no