>> Delete Reply from No. 21872 article
No. RE: 해킹당한것 같음....

등록 2001-02-23 18:36:00 By localhost     조회 2
이름 리누스    

		흠.. 제 생각에도 당한거 같네요.
가장 적절한 대처 방법은
첫째로 출입 가능한 데몬 죽이는 일 부터 하셔야 합니다.
inet, proftpd, sendmail  쪽부터..
그리고 로그를 보니 금방 나간거 같은데요.
2가지를 의심할 수 있을 거 같네요.
그냥 호기심으로 들어왔을 수 있구요.
아니면 뭔가를 심어 놨겠져... 백도어를 열어놓고 갔던지요
둘째로 모든 사용자들의 쉘을 false 로 바꿔 주세요.
(나중에 열어주는 한이 있더라도...우선은..)
제 생각에는 새로운 계정으로 들어왔다기 보다는 기존의 계정을 이용해서
들어온 것 같네요. 다르게 보이게만 하고...
셋째로 시스템을 철저하게 검사하셔야 합니다.
크래커가 움직인 시간대의 시스템 로그, 에러 로그 등을
철저히 체크하셔서 이상한 이벤트는 추적하셔서 즉시 삭제 하십시요.
이상입니다.
저두 상당히 허접인데요...
그냥 이것저것 횡설수설 해 봤습니다.
 : 해킹 당한것 같습니다...
: 로그파일 분석해보니....
: 이상한 계정이 root권한을 얻었다가...
: (밑의 log파일을 보시면 아시겠지만..
: news라는 계정은 root가 내준 계정도 아니며
: 실제로 /home에 가보면 news는 없습니다...)
: 끊어진것 같습니다...(추측입니다..)
: 아마 맞을것 같습니다......
: 의심스러운 부분입니다....
:
: Feb 23 04:03:19 kuspace PAM_pwdb[3171]: (su) session opened for user news by (uid=0)
: Feb 23 04:03:20 kuspace PAM_pwdb[3171]: (su) session closed for user news
:
: root패스워드를 바꾸었기는 바꾸었는데...
: 걱정되네여....
: 적당한 해결책 없나여...???--리눅스!!!
그래 같이 죽어 보자..
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved