mark, observa1, mipupilo, siddhart1, colegi1).
Al segundo escaneo (horas despues) estas cuentas ya fueron eliminadas del sistema, lo que indica que alguien tomo accion.
Sin embargo, persisten 4 configuraciones de alto riesgo que deben corregirse.
Las siguientes cuentas fueron detectadas con signos de persistencia de malware en su primer escaneo. Al momento de la segunda verificacion, ya no existen en el sistema.
| Usuario | Evasiva de persistencia detectada | Estado actual |
|---|---|---|
mark |
Crontab: @reboot ./psc -d y @reboot /psx.pl -d. Ademas tenia 3 claves SSH autorizadas (posibles backdoors). |
Eliminado |
observa1 |
Crontab: @reboot sleep 30 && until ping -c1 8.8.8.8; do sleep 5; done && /tmp/.update — patron clasico de persistencia. |
Eliminado |
mipupilo |
Shell /bin/bash habilitado; crontab malicioso detectado en primer escaneo. |
Eliminado |
siddhart1 |
Shell /bin/bash habilitado; crontab malicioso detectado en primer escaneo. |
Eliminado |
colegi1 |
Cuenta con signos de actividad sospechosa en el primer escaneo. | Eliminado |
/home/mark/psc, /home/mark/psx.pl, /tmp/.update)
ya no existen en disco. La persistencia de malware ha sido neutralizada.
| # | Severidad | Problema | Detalle | Comando sugerido |
|---|---|---|---|---|
| 1 | CRITICA | SSH: root con contraseña habilitada | PermitRootLogin yes y PasswordAuthentication yes en /etc/ssh/sshd_config. Cualquier atacante puede intentar fuerza bruta contra la cuenta root. |
Editar /etc/ssh/sshd_config:PermitRootLogin prohibit-passwordPasswordAuthentication noX11Forwarding noLuego: systemctl restart sshd
|
| 2 | CRITICA | MySQL expuesto a Internet | MySQL escucha en *:3306 (todas las interfaces). La base de datos es accesible desde cualquier IP en el mundo. |
Editar /etc/my.cnf:bind-address = 127.0.0.1Luego: systemctl restart mysqld
|
| 3 | ALTA | wp-toolkit con sudo sin restriccion | wp-toolkit ALL=(ALL) NOPASSWD:ALL en /etc/sudoers.d/48-wp-toolkit. Si el servicio wp-toolkit es vulnerado, el atacante obtiene root sin contraseña. |
Restringir a comandos necesarios en/etc/sudoers.d/48-wp-toolkito limitar acceso al usuario wp-toolkit |
| 4 | MEDIA | Munin (4949) expuesto | munin-node escucha en *:4949. Puerto de monitoreo accesible desde Internet sin autenticacion fuerte. |
Restringir por firewall:csf -a <IP_MONITOREO> 4949O editar /etc/munin/munin-node.conf
|
| 5 | MEDIA | kernel.dmesg_restrict=0 |
Usuarios sin privilegios pueden leer el buffer de mensajes del kernel (dmesg), exponiendo direcciones de memoria y otra informacion sensible. |
sysctl -w kernel.dmesg_restrict=1Persistir en /etc/sysctl.conf
|
| 6 | MEDIA | postgres con shell bash |
El usuario postgres tiene /bin/bash como shell, innecesario para un servicio de base de datos. |
usermod -s /sbin/nologin postgres |
| 7 | BAJA | Puerto 853 TCP (DNS over TLS) | Abierto en el firewall pero sin servicio escuchando. Puede cerrarse si no esta en uso. |
csf -d 853
|
| Puerto | Servicio | Acceso | Riesgo |
|---|---|---|---|
| 21 | FTP (pure-ftpd) | Publico | Medio — necesario para hosting |
| 25, 465, 587 | SMTP (Exim) | Publico | Medio — necesario para correo |
| 53 | DNS (PowerDNS) | Publico | Bajo — necesario |
| 80, 443 | HTTP/HTTPS (Apache) | Publico | Bajo — necesario |
| 110, 143, 993, 995 | POP3/IMAP (Dovecot) | Publico | Medio — necesario para correo |
| 2082, 2083, 2086, 2087 | cPanel/WHM | Publico | Medio — restringir si es posible |
| 2095, 2096 | Webmail (cPanel) | Publico | Medio — necesario para clientes |
| 2077-2080 | CalDAV/CardDAV (cpdavd) | Publico | Bajo |
| 3306 | MySQL | EXPTO. A INTERNET | CRITICO — arreglar urgente |
| 4190 | ManageSieve (Dovecot) | Publico | Bajo |
| 4949 | Munin | EXPTO. A INTERNET | Alto — no deberia estar expuesto |
| 9995 | ImunifyEmail Quarantine | Publico | Bajo |
| 11339 | ImunifyEmail Dec-Node | Publico | Bajo |
| 22206 | SSH (puerto no estandar) | Publico | Alto — root con password habilitado |
| 52223-52232 | Imunify360 Webshield | Publico | Bajo |
| 49152-65534 | FTP pasivo | Publico | Bajo |
| Origen | Descripcion | Fecha | Severidad |
|---|---|---|---|
223.185.62.239 |
Escaneo masivo de xmlrpc.php en dominio sindicatosanpedro.cl (usuario ssanpedro). Ataque tipico de fuerza bruta contra WordPress. |
Jul 24, 2026 | MEDIA |
173.252.87.9 |
Intento de acceso sospechoso a index.php via PHP 8.4 en dominio donaciones.acn-chile.org. |
Jul 24, 2026 | BAJA |
190.107.178.3 |
Login root exitoso desde Chile. Verificar si es legitimo. | May 30, 2026 | MEDIA |
201.214.202.145 |
Login root exitoso desde Chile. Verificar si es legitimo. | Jun 2-4, 2026 | MEDIA |
lastb) fue rotado. Comienza el 1 de agosto de 2026 y esta vacio.
Esto puede ser normal (rotacion de logs) o evidencia de limpieza de huellas.
| Defensa | Estado | Funcion |
|---|---|---|
| CSF/LFD (ConfigServer Firewall) | Activo | Firewall con politica DROP. Bloquea IPs tras 5 intentos SSH fallidos. |
| Imunify360 | Activo | Suite de seguridad integral: WAF, antivirus, deteccion de malware, proteccion en tiempo real. |
| RustBolit (AI-Bolit) | Activo | Escaneo de malware con inteligencia artificial y hyperscan. Escanea todos los directorios de hosting. |
| ClamAV | Activo | Antivirus para escaneo de archivos y correo electronico. |
| Rspamd | Activo | Filtro anti-spam con machine learning. |
| OSSEC HIDS | Activo | Sistema de deteccion de intrusiones (HIDS). Monitoreo de integridad de archivos. |
| KernelCare | Activo | Parches de seguridad del kernel en caliente (sin reinicio). |
| iptables | Activo | Firewall estricto con OUTPUT e INPUT en politica DROP. |
| ModSecurity | Activo | WAF para Apache. Bloquea ataques web (SQLi, XSS, RFI, etc.). |
| Prioridad | Accion | Comando / Procedimiento | Riesgo mitigado |
|---|---|---|---|
| 1 | Restringir MySQL a localhost |
1. Editar /etc/my.cnf y agregar bajo [mysqld]:bind-address = 127.0.0.12. systemctl restart mysqld
|
Exposicion de base de datos a Internet |
| 2 | Endurecer SSH |
1. Editar /etc/ssh/sshd_config:PermitRootLogin prohibit-passwordPasswordAuthentication noX11Forwarding no2. Verificar que tienes llave SSH configurada. 3. systemctl restart sshd
|
Fuerza bruta contra root, acceso por contraseña |
| 3 | Restringir sudo de wp-toolkit |
Editar /etc/sudoers.d/48-wp-toolkit y limitar a comandos especificos en lugar de NOPASSWD:ALL
|
Escalacion de privilegios via wp-toolkit |
| 4 | Restringir acceso a Munin |
1. Bloquear puerto 4949 en firewall:csf -d <IP_MONITOREO> 49492. Luego cerrar para el resto: csf --denyport 4949
|
Exposicion de servicio de monitoreo |
| 5 | Endurecer kernel |
echo "kernel.dmesg_restrict=1" >> /etc/sysctl.confsysctl -p
|
Fuga de informacion del kernel |
| 6 | Cambiar shell de postgres |
usermod -s /sbin/nologin postgres
|
Login interactivo innecesario para servicio |
| 7 | Revisar IPs de login root |
Verificar que las IPs 186.10.46.87, 201.214.202.145 y 190.107.178.3 sean legitimas.
|
Acceso no autorizado al servidor |
| 8 | Auditar WordPress en ssanpedro |
Revisar plugins en /home/ssanpedro/public_html. Considerar deshabilitar xmlrpc.php si no se usa.
|
Ataques de fuerza bruta via xmlrpc.php |
| 9 | Verificar cuentas marcadas como #defunct-kernel |
Revisar crontab de acnchile que contiene #defunct-kernel. Este marcador a veces indica persistencia de malware.
|
Posible remanente de malware |
| Parametro | Valor | Estado |
|---|---|---|
kernel.randomize_va_space | 2 (completo) | OK |
kernel.kptr_restrict | 1 | OK |
kernel.dmesg_restrict | 0 | A CORREGIR |
net.ipv4.tcp_syncookies | 1 | OK |
net.ipv4.ip_forward | 0 | OK |