pam 데몬 버그를 통해 들어 온것 같군요
ntsysv 해서 pam 및 사용치 않는 데몬을 죽이세요.
:
: 전 비슷한 경우에 아래 게시판의 도움을 받은적이있습니다
: http://www.h4cker.org/board/list?table=qna :
:
:
: : 어떤식으로 들어 온건지 잘모르겠습니다.
: :
: : inetd.conf 파일에 남은 흔적은
: : 6336 stream tcp nowait root /usr.sbin/sock /usr/sbin/sock
: :
: :
: : /var/log/message 파일에 남은 흔적은
: : jan 2 02:48:26 www rpc.statd[363]: gethostbyname error for ^X??X??Y??Y??Z??Z??[??[?fff7508049710 805439068746567
: : 6 2 7 4 7 6 f 6 d 6 e 7 9 7 2 6 5 2 0 6 5 2 0 7 2 6 f 7 2 2 0 7
: : 등등....
: : jan 2 02:49:48 www inetd[2018]: pid 22507: exit status 1
: : jan 2 02:49:59 www adduser[22517]: new group: name=imran, gid=594
: : jan 2 02:49:59 www adduser[22517]: new user: ...
: : jan 2 02:50:11 www PAM_pwdb[22525]: password for (imran/593) changby ((null/0)
: : jan 2 02:50:11 www PAM_pwdb[22536]: password for (root/0) changby ((null/0)
: : 등등...
: : jan 2 02:51:10 www PAM_pwdb[22562]: (login) session opened for user imran by (uid=0)
: : jan 2 02:55:01 www PAM_pwdb[22715]: (su) session opened for user root by imran (uid=593)
: :
: :
: :
: : 이렇게 들어왔습니다.
: : 어떤 버그로 들어왔는지....그리고 앞으로 어떻게 막아야 되는지 좀 갈켜 주십시오..
: :
: : =_-;;
: :
: : --
: : =_-;;
:
: --
: 네가 꿈을 갖더라도 그 꿈의 노예가 되지않을 수 있다면...