Ik ben geen security expert maar ik weet wel als iemand toegang heeft gehad tot een server en het was niet alleen een poging tot maar daadwerkelijke toegang. Dan weet je nooit wat die persoon heeft gedaan en daar zit het gevaar. Je zegt het zelf al, met logs valt niet alles te achterhalen en ze kunnen er mee knoeien/bewerken. Dan kun je 2 traps authenticatie instellen maar als er inmiddels een backdoor aanwezig is heeft het weinig zin. Daarom is het enige juiste advies opnieuw inrichten.
Het blijft sowieso een vreemd verhaal want hoe heeft men toegang tot jou server kunnen krijgen.?
-Of iemand weet jou login/wachtwoord gegevens of iemand heeft ze geraden, dat kan alleen als jij een slecht wachtwoord gebruikt of een wachtwoord hergebruikt of middels social engineering te achterhalen valt. (bijv. je post op facebook/insta/twitter de naam van je hond en die gebruik je ook als ww) Brute-force kan je uitsluiten want fail2ban zou als het goed is ingesteld meteen ingrijpen na een paar foutieve inlog pogingen. Een medewerker van Strato is ook uitgesloten want die hoeft niet zo moeilijk te doen.
-Of 1 van je devices (pc/laptop/telefoon) heeft een malware besmetting opgelopen, dat hoef je niet direct te merken maar zo kunnen wel al je accountgegevens uitlekken. Dit lijkt mij een vrij aannemelijk scenario.
-Verder kon je server al besmet zijn met malware of er is een (zero-day) lek gebruikt, dit is met name mogelijk als je OS en software niet bijgewerkt zijn. Maar dan hoeven ze niet via SSH in te loggen lijkt me, maar goed je weet niet hoe handig of onhandig deze onbevoegden waren.
-Wat ook nog zou kunnen is dat je middels pop3, imap of smtp ergens via een openbare wifi hebt ingelogd op je server. Aangezien dit onveilige protocollen zijn gaan je logingegevens ongecodeerd door de lucht/over het lijntje. Het is dus altijd aan te raden de veilige variant van een protocol te gebruiken (Secure Pop3, Secure IMAP of Secure SMTP of webmail met HTTPS)
Wat betreft het pingen terwijl je IP in de firewall zou staan, geeft aan dat de firewall mogelijk niet optimaal is ingesteld. Mogelijk wordt alleen verkeer op bepaalde poorten geblokkeerd voor een IP adres en je wil eigenlijk dat de hele server voor zo'n IP onbereikbaar wordt.