>> Delete No. 24532 article
No. 어떻게 들어온건지..쩝..텔넷포트를 제 은행
비밀번호 네자리를 사용하거든요.

등록 2001-03-20 23:48:00 By localhost     조회 2
이름 구형진    

		오늘 갑자기 저희가 사용하는 계정으로 텔넷 로긴이 되지가 않더군요.
항상 클라이언트에서 원격으로 접속해서 사용하는데 되지 않더군요.
FTP는 사용이 가능하는데 텔넷은 사용이 안되더라구요..
해커해커 하길레 /etc/services 에서 텔넷 포트도 바꾸고(제가 쓰는 은행
비밀번호 네자리) 여러가지 안쓰는포트 막아두었는데.. 누가 처들어 왔더군요..
 첫번째로 침입한 흔적이 남은 곳인 /bin/login 파일 이였습니다.
전 초보자라서 login이라는 파일이 어떤 역활을 하는지 자세히 알지는
못하지만 로긴할때 쓰는 파일로 알고 있습니다. 제가 정확히 오늘 오후
01시10분 이후로 로긴이 안되는 것을 짐작했었는데. 01시10분경에
login파일이 수정이 되어 있더군요(그거 확인하려구 차비 들어 가면서
서버 있는데 까지 달려갔네--;;) 퍼미션이 특정 유저만 사용할수
있고 -s라고 설정이 되어 있더군요...
 궁금합니다. rwx는 알겠는데 <b>-s는 어떤 뜻인지요?</b>
 그래서 로긴이 되지 않는거라 생각하고 부트에서 boot: linux single로
접속하고 루트 패스워드를 변경했습니다.
그리고 login파일을 다른곳으로 복사하고 퍼미션과 소유자를 조정한후
다시 /bin 밑으로 보냈습니다. 덮어쓸거냐고 물어 보길레 yes라고 했는데
operator permitt모 어쩌구 저쩌구 하면서 지워지지가 않더라구요
그래서 여기 게시판을 열씸히 찾았습니다.
 그랬더니 charatt -i login이라고 하고 지우면 된다고 하길래 그렇게
했는데도 지워지지가 않더라구요 물론 이 모든 작업은 슈퍼유저로 작
업했습니다.
 쩝... /root/bash_history를 보니 헉!! geocity.com/jabal~이라는 야후에서 운영
운영하는 어떤 사이트에서 파일을 받아서 저희쪽 서버에 깔아 놓았더라구요
압축 푼 디렉토리를 살펴보니 으미 그 파일<b>bsD.tar</b>이 존재 하더군요..
그리고 /etc/inetd.conf파일을 수정하고 재시작 시켰더군요. 정확히 파일
변경 날짜와 시간을 보니 오늘 날짜로 01:10분에 변경 시켰더군요..
눈앞이 깜깜합니다.
 다시 리눅스 oracle apache php bind imap ssh tomcat jdk 등등 설치할려고
하니..T.T 다시 까는건 시간이 문제가 되겠지만 근본적이 보안 문제가 맘에
걸리더군요. 소잃고 외양간 고치는 격이지만 초보를 위해 따끔한 충고
부탁드립니다.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved