>> Delete Reply from No. 0 article
No. RE: RE: 해킹당한것 같습니다. 도와주세요... T_T

등록 2000-10-23 19:21:00 By localhost     조회 2
이름 trustno1    

		uid 99는 nobody죠... T_T(초보 맞으시군요...)
당연히 xp.sh도 찾아 봤습니다.
last와 각종 로그도 뒤졌죠...
(음... 포트 스캔은 안 해 봤는데... 거의 꼭 필요한 프로세스만 띄워놓거든요)
 : : 오늘 아침에 와보니 eth0:card reports no resources라는 메시지가 떠 있더군요.
: : 루트 앞으로 메일도 있길래 cron 결과인줄 알고 메일을 열어보니 메일이 19,000통이나...
: : 그중 18990개는 모두 같은 내용이더군요. 내용인 즉
: :
: : User 99 tried to run dev 2049 ino 51228 in place of dev 2049 ino 176924!
: : (Filename of set-id script was ./none
: : ~!bighole
: : ,uid 99 gid 99.)
: :
: : Sincerely
: : Perl
: :
: 위에 것을 보니까 저도 초보지만 /etc/passwd 파일에서 99번 찾아보시면
: 그나마 단서가 되지 않을까 생각합니다.
: 그리고 find 로 xp.sh  찾아보시고 그 파일 소유자도 함께 ..
: 각종 로그파일 보시면 될거 같구요 포트스캔 한번 해보시고 필요없는 곳 닫는것도
: 좋을거 같습니다.
: last 명령어로  누가 들왔는지 보시구용..
: 저도 왕초보라서. 이제 막 배우는 입장이라서 잘 모르것습니다.
: : 이게 뭔 말이죠?
: : 그리고 프로세스를 보니 xp.sh라는 스크립트가 떠 있던데(10개쯤) 죽이고 나서 보니 xp.sh
: : 라는 파일은 못 찾겠더군요.(T_T) 근처의 다른 서버들은 모두 hosts.deny 파일에 ALL로 되어 
: : 있어서 그런지 아무 이상없었습니다.(이 서버만 열려 있었거든요...) 어떻게 된 것인지 
: : 좀 알려주시면 감사하겠습니다. 이 서버에 연구결과물이 있어서 빨리 사용해야 하거든
: : 요. ps. 와우리눅스 6.2update를 사용중입니다.
:
: --
: 이 곳에 서명을 적어주십시오.
:
:
:
: 서명.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved