# Prompt Investigasi Backup Tak Diinginkan — jalankan di 192.168.11.100

> Tempel prompt di bawah ini ke sesi opencode yang berjalan di **192.168.11.100**.

---

Investigasi di server ini (192.168.11.100). KONTEKS: server ini terbukti mengirim
request ke https://demo.mayagrahakencana.com/matik/public/backup/*.php yang mengeksekusi
backup database secara tidak diinginkan. Trafik keluar lewat IP publik 202.65.117.80
(NAT MikroTik). Ciri khas pelaku: User-Agent PALSU "ClaudeBot/1.0" dan "Amazonbot/0.1",
jadwal acak, sudah aktif sejak 1 Agustus 2026.

TUGAS: temukan proses/script/tool yang menjalankannya. Lakukan berurutan:

1. Cari file berisi jejak kata kunci (kecualikan cache/log besar):
   grep -rliE 'claudebot|amazonbot|mayagrahakencana|matik/public' \
     /root /home /opt /srv /var/www /usr/local /etc 2>/dev/null | head -50
   Untuk tiap file temuan, tampilkan path + baris yang cocok + waktu modifikasi file.

2. Cek penjadwal semua user dan systemd:
   for u in $(cut -d: -f1 /etc/passwd); do crontab -l -u $u 2>/dev/null | grep -vE '^#|^$'; done
   ls -la /etc/cron.d/ /etc/cron.hourly/ /etc/cron.daily/
   systemctl list-timers --all; systemctl list-units --type=service --state=running

3. Cek riwayat shell untuk jejak pemasangan:
   grep -riE 'claudebot|amazonbot|crawler|scrap|crawl|mayagrahakencana' \
     /root/.bash_history /home/*/.bash_history 2>/dev/null
   last -20 | head -25

4. Cek proses berjalan yang biasa dipakai scraping:
   ps aux | grep -iE 'curl|wget|python|node|scrapy|puppeteer|playwright|chrome' | grep -v grep
   ss -tnp | grep -E '192.168.5.14|202.65.117.70'

5. Pasang JEBAKAN real-time agar tertangkap basah saat berikutnya memicu:
   nohup bash -c 'while true; do ss -tnp | grep -E "192.168.5.14|202.65.117.70" >>
   /root/trap_catcher.log; sleep 1; done' >/dev/null 2>&1 &
   Biarkan jalan; log akan berisi PID proses pemantik saat kejadian berikutnya.

LAPORKAN: setiap file/cron/proses yang mencurigakan beserta buktinya (path, baris,
owner, waktu). Jika menemukan script pemantiknya, JANGAN hapus/diubah — cukup catat
isi lengkapnya dan lokasi, karena sedang diselidiki.

---

## Catatan pendukung (hasil investigasi dari sisi demo.mayagrahakencana.com)

- Bukti eksekusi: `/backupDB/logs.txt` berisi `fpm-fcgi:: demo.mayagrahakencana.com by 202.65.117.80`
- Hasil dump ±45GB tersimpan di `/backupDB` server demo, nama file menyertakan IP pemicu
- Request backup hanya memakai UA `ClaudeBot/1.0` (55x) dan `Amazonbot/0.1` (16x)
- Monitor sisi demo aktif di `/var/log/backup_trigger_watch.log` (server 192.168.5.14)
- Saat trigger baru tercatat, cek `/root/trap_catcher.log` di 11.100 → PID pelaku tertangkap
