>> Delete Reply from No. 8323 article
No. RE: dir을 ls로 번경하고파

등록 2000-10-13 20:20:00 By localhost     조회 2
이름 prni    

		: 어느날 갑자기 ls하면 자꾸 이런 메세지만 나옴니다..
: ls: unrecognized option `--show-control-chars'
: Try `ls --help' for more information.
: fileutils rpm을 확인해보니 버전에는 이상이 없더군요
: 근데, .login이나 .cshrc등의 파일이 없는것 같습니다.(해킹이가..)
:
: .bash_profile에 alias가 dir로 되어있지 않는데 자꾸 이런 에러가 떠서
: 미추것습니다.
: 어떻게 복구하죠?
: fileutils rpm을 다시 설치해주면 되려나... 좀 알려주세요
: 제컴은 윈도가 아니고 리눅습니다. dir이 모나구여~~~ ls 하고파.. ㅠㅠ
 * 답 변 *
  침입자에 의해 ls파일이 악의적인 파일로 교체(변조)된듯 합니다.
 보통 침입자들이 특정 파일들을 숨기기 위해 ls 파일을 변조하지요.
 그런데 변조된 ls 명령에서 해당 옵션을 지원하지 않기때문에 말씀하신
 에러메세지가 출력된것 같습니다.
  주요 명령어들이 변조된 시스템에서 사태를 수습하고 침입자를 추적하기
 위해서는 변조이전의 깨끗한 파일을 사용해야 합니다.  그렇다고 무턱대고
 침입자가 변조한 파일들을 원상복구해서도 않되겠지요.
 때문에 저는 가능한한 다음과 같은 방법을 권합니다.
 
유사배포판이 설치된 시스템에서 서두에 말씀드린 파일들을 모두 가져다가 /root/safe 등과 
같은 경로에 넣어두고 export PATH=/root/safe:$PATH 등과 같이 우선적으로 패스에 넣어주시면 되
겠습니다.  [root@cracked ~]# ls -l /root/safe 합계 589
-rws--x--x    1 root     root        14056 10월 10  1999 chfn
-rws--x--x    1 root     root        13800 10월 10  1999 chsh
-rwsr-xr-x    1 root     root        21816  9월 11  1999 crontab
-rwxr-xr-x    1 root     root        21676 10월 10  1999 df
-rwxr-xr-x    1 root     root        21716 10월 10  1999 du
-rwxr-xr-x    1 root     root        56564  8월 28  1999 find
-r-xr-xr-x    1 root     root         6996 10월 10  1999 free
-rwxr-xr-x    1 root     root        35964  8월 30  1999 ifconfig
-rwxr-xr-x    1 root     root        18404 10월 10  1999 inetd
-rwxr-xr-x    1 root     root         8264 10월 10  1999 kill
-r-xr-xr-x    1 root     root        10596  9월 21  1999 killall
-rwxr-xr-x    1 root     root        20196 10월 10  1999 login
-rwxr-xr-x    1 root     root        49844 10월 10  1999 ls
-rwxr-xr-x    1 root     root        58648  8월 30  1999 netstat
-r-s--x--x    1 root     root        22312  9월 26  1999 passwd
-rwxr-xr-x    1 root     root         8712  9월  7  1999 pidof
-r-xr-xr-x    1 root     root        61244 10월 10  1999 ps
-r-xr-xr-x    1 root     root        11732  9월 21  1999 pstree
-rwxr-xr-x    1 root     root        27076  9월 25  1999 syslogd
-rwxr-xr-x    1 root     root        25508  8월 24  1999 tcpd
-r-xr-xr-x    1 root     root        35636 10월 10  1999 top
-r-xr-xr-x    1 root     root         3416 10월 10  1999 uptime
-r-xr-xr-x    1 root     root         9244 10월 10  1999 w
-rwxr-xr-x    1 root     root        11248  8월 18  1999 who
[root@cracked ~]#
 [root@cracked ~]# export PATH=/root/safe:$PATH   <-- PATH 거는 부분
   이제 ls 를 실행하면 변조된 /bin/ls 대신 깨끗한 /root/safe/ls 파일이 실행되므로 크래커가 
숨기려 했던 것들을 모두 볼 수 있을 것입니다.    
참고로, rpm 명령의 -V(--verify)옵션 실행결과로 나타나는 기호는 다음과 같이 해석하시면 됩
니다.  자세한 사항는 man rpm 하시기 바랍니다.        5      MD5 sum
       S      File size
       L      Symlink
       T      Mtime
       D      Device
       U      User
       G      Group
       M      Mode (includes permissions and file type)
 이상은 대호님집에서 퍼왔습니다.*^_^*
http://www.linuxkill.com에 많이 놀러와 주셔요..*^_^*----------------------------------
초보리눅서 파이팅!!! 리눅스정보
linux + skill = linuxkill .com!
http://www.linuxkill.com --------------------------------
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved