: 어느날 갑자기 ls하면 자꾸 이런 메세지만 나옴니다..
: ls: unrecognized option `--show-control-chars'
: Try `ls --help' for more information.
: fileutils rpm을 확인해보니 버전에는 이상이 없더군요
: 근데, .login이나 .cshrc등의 파일이 없는것 같습니다.(해킹이가..)
:
: .bash_profile에 alias가 dir로 되어있지 않는데 자꾸 이런 에러가 떠서
: 미추것습니다.
: 어떻게 복구하죠?
: fileutils rpm을 다시 설치해주면 되려나... 좀 알려주세요
: 제컴은 윈도가 아니고 리눅습니다. dir이 모나구여~~~ ls 하고파.. ㅠㅠ
* 답 변 *
침입자에 의해 ls파일이 악의적인 파일로 교체(변조)된듯 합니다.
보통 침입자들이 특정 파일들을 숨기기 위해 ls 파일을 변조하지요.
그런데 변조된 ls 명령에서 해당 옵션을 지원하지 않기때문에 말씀하신
에러메세지가 출력된것 같습니다.
주요 명령어들이 변조된 시스템에서 사태를 수습하고 침입자를 추적하기
위해서는 변조이전의 깨끗한 파일을 사용해야 합니다. 그렇다고 무턱대고
침입자가 변조한 파일들을 원상복구해서도 않되겠지요.
때문에 저는 가능한한 다음과 같은 방법을 권합니다.
유사배포판이 설치된 시스템에서 서두에 말씀드린 파일들을 모두 가져다가 /root/safe 등과
같은 경로에 넣어두고 export PATH=/root/safe:$PATH 등과 같이 우선적으로 패스에 넣어주시면 되
겠습니다. [root@cracked ~]# ls -l /root/safe 합계 589
-rws--x--x 1 root root 14056 10월 10 1999 chfn
-rws--x--x 1 root root 13800 10월 10 1999 chsh
-rwsr-xr-x 1 root root 21816 9월 11 1999 crontab
-rwxr-xr-x 1 root root 21676 10월 10 1999 df
-rwxr-xr-x 1 root root 21716 10월 10 1999 du
-rwxr-xr-x 1 root root 56564 8월 28 1999 find
-r-xr-xr-x 1 root root 6996 10월 10 1999 free
-rwxr-xr-x 1 root root 35964 8월 30 1999 ifconfig
-rwxr-xr-x 1 root root 18404 10월 10 1999 inetd
-rwxr-xr-x 1 root root 8264 10월 10 1999 kill
-r-xr-xr-x 1 root root 10596 9월 21 1999 killall
-rwxr-xr-x 1 root root 20196 10월 10 1999 login
-rwxr-xr-x 1 root root 49844 10월 10 1999 ls
-rwxr-xr-x 1 root root 58648 8월 30 1999 netstat
-r-s--x--x 1 root root 22312 9월 26 1999 passwd
-rwxr-xr-x 1 root root 8712 9월 7 1999 pidof
-r-xr-xr-x 1 root root 61244 10월 10 1999 ps
-r-xr-xr-x 1 root root 11732 9월 21 1999 pstree
-rwxr-xr-x 1 root root 27076 9월 25 1999 syslogd
-rwxr-xr-x 1 root root 25508 8월 24 1999 tcpd
-r-xr-xr-x 1 root root 35636 10월 10 1999 top
-r-xr-xr-x 1 root root 3416 10월 10 1999 uptime
-r-xr-xr-x 1 root root 9244 10월 10 1999 w
-rwxr-xr-x 1 root root 11248 8월 18 1999 who
[root@cracked ~]#
[root@cracked ~]# export PATH=/root/safe:$PATH <-- PATH 거는 부분
이제 ls 를 실행하면 변조된 /bin/ls 대신 깨끗한 /root/safe/ls 파일이 실행되므로 크래커가
숨기려 했던 것들을 모두 볼 수 있을 것입니다.
참고로, rpm 명령의 -V(--verify)옵션 실행결과로 나타나는 기호는 다음과 같이 해석하시면 됩
니다. 자세한 사항는 man rpm 하시기 바랍니다. 5 MD5 sum
S File size
L Symlink
T Mtime
D Device
U User
G Group
M Mode (includes permissions and file type)
이상은 대호님집에서 퍼왔습니다.*^_^*
http://www.linuxkill.com에 많이 놀러와 주셔요..*^_^*----------------------------------
초보리눅서 파이팅!!! 리눅스정보
linux + skill = linuxkill .com!
http://www.linuxkill.com --------------------------------