>> Delete Reply from No. 0 article
No. RE: 서버 침입후 증거를 완전히 인멸 하려면 뭐뭐
해야 해요?

등록 2001-03-21 13:32:00 By localhost     조회 2
이름 dev.null    

		님이 말씀하신것 보다 로그가 훨씬 많이 남을겁니다.
  그리고... 충분한 준비 없는 공격은 스스로의 꾀에 넘어갈 수 있습니다.
  /dev/null 로 링크해서 공격의 흔적을 남길바에는 고민할 것 없이
 /var/log 경로에 있는 모든 파일도 /dev/null로 연결해버리면 되겠지
요. -_-
 하지만 해킹을 제대로 하는 사람은 서버 운영자가 칩입을 감지 할 수 없게
합니다. -,.-
 그러니까 웹로그와 그밖의 로그에서 자신의 IP에 해당되는 로그만 지우는
게 맞겠지요.
 이때 보통의 text 형식 로그파일(access_log, messages, xferlog,
secure 등)은 grep -v 명령을 쓰면 되겠고,
 일부 파일(lastlog, wtmp 등)은 지우는 도구(흔한 해킹툴입니다.)를
 이용해서 지워야 말끔하겠지요.
 .bash_history 파일은 export HISTSIZE=0 명령을 한번 내려주고 로그아
웃 하면 되겠구요.
-rw-------    1 root     root    0  3월 21 13:31 .bash_history
   그리고 아무리 로그를 지우더라도 같은 클래스의 시스템에서 스니핑해버리면
 누가 어딜 들락 거리는지도 알 수 있지요.
 스니핑하고있는 서버를 다시 공격해서 스니핑 로그를 지우지 않는한
 흔적을 완전히 없애긴 어렵겠죠.
 스니핑 도구는 '공격' 뿐만 아니라 '수비'에도 쓰입니다.  ^^;
    잡히면 쇠고랑이니까 잘 정리하시길...
     : 이런 질문해서 죄송합니다.
:
: 서버 침임후 증거를 완전히 인멸 하려면 뭐뭐 해야 하나요?
:
: 이런것도 모르면서 뭘 할려고 하시냐고 반문하신다면
:
: 할말은 없습니다만~~  ^^;;
:
: 루트계정의 히스토리 파일을 dev/null 로 링크시키구요
:
: 그리고 ect/httpd/logs 에 있는 로그파일들도 지우고 위처럼
:
: 링크시키구요
:
: 그러면 ftp 이용 로그 파일은 어디에 남죠??
:
: 이것 말구도 흔적이 남는 다면 알려주세요
:
: 감사합니다.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved