Вечером добрался до малинки, MD было на столько плохо уже, что он еле "дышал". Начал искать логи апача набрел на лог: "other_vhosts_access.log". В целом лог достаточно большой "6 Мб", хотя система проработала меньше суток. В начале файла небольшой кусок лога автора образа "v3_31i_rus.img", потом уже огромный мой кусок лога. И так, в логе нахожу по времени и IP свои подключения. Вижу в начале сплошные GETы
Кусочек лога.
127.0.1.1:80 192.168.1.5 - - [28/Mar/2018:22:32:34 +0300] "GET /ajax/devices.html?op=get_device&id=5 HTTP/1.1" 200 680 "
http://192.168.1.30/freeboard/?prj=755q ... yout_id=15" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36"
127.0.1.1:80 192.168.1.5 - - [28/Mar/2018:22:32:34 +0300] "GET /ajax/devices.html?op=get_device&id=4 HTTP/1.1" 200 680 "
http://192.168.1.30/freeboard/?prj=755q ... yout_id=15" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36"
Есть и пару POST, но только пару на весь файл лога и то от меня с моего IP.
127.0.1.1:80 192.168.1.5 - - [28/Mar/2018:22:32:51 +0300] "POST /admin.php?pd=c2F2ZXJlc3RvcmU6e2luc3RhbmNlPWFkbX0%3Dpz_cGFuZWw6e2FjdGlvbj1zYXZlcmVzdG9yZX0%3Dpz_&md=saverestore&inst=adm& HTTP/1.1" 302 457 "
http://192.168.1.30/admin.php?pd=&md=pa ... averestore" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36"
Так же в логе видны какие то внутренние механизмы обращений самой системы MD.
127.0.1.1:80 127.0.0.1 - - [28/Mar/2018:22:32:52 +0300] "GET /objects/?object=HomeBridge&op=m&m=dataUpdated&m_c_s%5B0%5D=HomeBridge.dataUpdated&PROPERTY=from_response&NEW_VALUE=%7B%22ack%22%3Atrue%2C%22message%22%3A%22accessory+%27MotionSensor1%27+is+removed.%22%7D&OLD_VALUE=%7B%22ack%22%3Atrue%2C%22message%22%3A%22accessory+%27HumSensor01%27%2C+service_name+%27%D0%92%D0%BB%D0%B0%D0%B6%D0%BD%D0%BE%D1%81%D1%82%D1%8C+%D0%B4%D0%BE%D0%BC%D0%B0%27+is+added.%22%7D&SOURCE= HTTP/1.1" 200 325 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.9; rv:32.0) Gecko/20100101 Firefox/32.0"
По логам видно, когда я лег спать и перестал обращаться к системе

, и через какое-то время понеслось

, начали долбиться пауки Яндекса.
127.0.1.1:80 141.8.132.32 - - [29/Mar/2018:03:58:48 +0300] "GET /admin.php?pd=cGFuZWw6e2FjdGlvbj1zYXZlcmVzdG9yZX0%3Dpz_&md=panel&inst=&action=app_openweather HTTP/1.1" 200 10743 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +
http://yandex.com/bots)"
127.0.1.1:80 5.255.253.1 - - [29/Mar/2018:03:58:48 +0300] "GET /admin.php?pd=cGFuZWw6e2FjdGlvbj1zZXR0aW5nc30%3Dpz_&md=panel&inst=&action=soundfiles HTTP/1.1" 200 10573 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +
http://yandex.com/bots)"
127.0.1.1:80 141.8.142.139 - - [29/Mar/2018:03:58:48 +0300] "GET /admin.php?pd=cGFuZWw6e2FjdGlvbj14cmF5fQ%3D%3Dpz_&md=panel&inst=&action=app_openweather HTTP/1.1" 200 10747 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +
http://yandex.com/bots)"
127.0.1.1:80 37.9.113.181 - - [29/Mar/2018:03:58:49 +0300] "GET /admin.php?pd=cGFuZWw6e2FjdGlvbj1zZXR0aW5nc30%3Dpz_&md=panel&inst=&action=app_player HTTP/1.1" 200 10868 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +
http://yandex.com/bots)"
127.0.1.1:80 141.8.132.32 - - [29/Mar/2018:03:58:49 +0300] "GET /admin.php?pd=cGFuZWw6e2FjdGlvbj1zZXR0aW5nc30%3Dpz_&md=panel&inst=&action=system_errors HTTP/1.1" 200 10549 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +
http://yandex.com/bots)"
127.0.1.1:80 5.255.253.1 - - [29/Mar/2018:03:58:49 +0300] "GET /admin.php?pd=cGFuZWw6e2FjdGlvbj1zYXZlcmVzdG9yZX0%3Dpz_&md=panel&inst=&action=textfiles HTTP/1.1" 200 9984 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +
http://yandex.com/bots)"
Проверил штук 5 этих IP-шников пауков, мало ли кем можно представиться, но увы, все ведет к яндексу.
Проверял честно сказать глазами отслеживая точку времени и зная, что я делал в это время, ну и немного ctr +F, НЕ нашел чьих то следов кроме себя и ботов яндекса!
Логи апача сохранил с предыдущего образа, да и переустановил опять образ, восстановил настройки MD из бэкапа, ну и естественно закрыл доступ из вне, с утра проверил, все в порядке, ничего не сломалось за ночь.
В целом ситуация на мой взгляд очень странная, я конечно не спец по вебу и всему что рядом с ним, но вот факт, кроме меня и яндекса больше никто не подключался к MD, опять же судя по логам "other_vhosts_access.log"