>> Delete Reply from No. 3144 article
No. RE: portsentry 를 사용하는데요. 해석좀.

등록 2000-08-19 12:07:00 By localhost     조회 1
이름 not2b    

		: Active System Attack Alerts
: =-=-=-=-=-=-=-=-=-=-=-=-=-=
: Aug 18 17:07:46 edufree portsentry[26852]: attackalert: Connect from host: 211.44.89.4/211.44.89.4 to UDP port: 31337
: Aug 18 17:07:46 edufree portsentry[26852]: attackalert: Host 211.44.89.4 has been blocked via wrappers with string: "A
: LL:211.44.89.4" Aug 18 17:30:59 edufree portsentry[26852]: attackalert: Connect from host: 211.44.102.207/211.44.102.
: 207 to UDP port: 31337 Aug 18 17:30:59 edufree portsentry[26852]: attackalert: Host 211.44.102.207 has been blocked vi
: a wrappers with string: "ALL:211.44.102.207" Aug 18 19:59:55 edufree portsentry[26850]: attackalert: Connect from hos
: t: 211.119.107.208/211.119.107.208 to TCP port: 12345 Aug 18 19:59:55 edufree portsentry[26850]: attackalert: Host 211
: .119.107.208 has been blocked via wrappers with string: "ALL:211.119.107.208"
: 막상 설치는 했는데요.. 위와 같은 메일이 계속 오는데 어떻게 대처를 해야 될지를 모르
: 겠네요. 포트번호 31337번이 뭘하는 건지도 모르겠구요..
: 그리고 어떤방식으로 시스템 공격으로 인식하여 위와 같은 메일이 오는지도요.
: 메일에 공격탐지 메일이 오니까 불안하군요..
: 내가 어떻게 대처할 수가 없으니..
: 자주 오는 포트 번호가..
: tcp 11, tcp 12345, tcp 111, tcp 119, udp 161
: 그리고 아래에 것도요...
:
: Active System Attack Alerts
: =-=-=-=-=-=-=-=-=-=-=-=-=-=
: Aug 18 00:57:50 edufree qmail: 966527870.926635 starting delivery 12748: msg 1041206 to remote killer_attack at yahoo.com
:  : Aug 18 01:04:31 edufree qmail: 966528271.330158 starting delivery 12781: msg 1041206 to remote killer_attack@yahoo.
: com : Aug 18 01:24:29 edufree qmail: 966529469.657806 starting delivery 12993: msg 1041206 to remote killer_attack@yah
: oo.com : Aug 18 01:57:48 edufree qmail: 966531468.731097 starting delivery 13266: msg 1041206 to remote killer_attack@
: yahoo.com : Aug 18 02:44:29 edufree qmail: 966534269.597525 starting delivery 13692: msg 1041206 to remote killer_atta
: ck at yahoo.com : Aug 18 03:44:29 edufree qmail: 966537869.074228 starting delivery 14189: msg 1041206 to remote killer_a
: ttack at yahoo.com : Aug 18 03:44:32 edufree qmail: 966537872.197116 delivery 14189: failure: 128.11.68.156_failed_after_
: I_sent_the_message./Remote_host_said:_554_delivery_error:_dd_Sorry,_your_message_to_killer_attack at yahoo.com_cannot_be_delivered.__This_account_has_been_disabled_or_discontinued._-_mta135.mail.yahoo.com/ 혹시 위의 메시지는 메일 릴레이 기능때문인지.. 제발 명쾌한 답변 부탁드립니다.. 그리고 log파일(messages, secure, maillog 등)분석하는 방법이던지, 문서없나요.. log파일을 보고도 무슨 내용인지도 모르고 완전히 눈뜬 봉사입니다..
 nmap 이란 프로그램이 있습니다.
이건..어느 시스템의 port (1~65535, tcp,udp port) 가 열려있는지를
확인하는 프로그램인데...이것을 님의 서버를 대상으로
외부에서 돌리면...portsentury가 자동으로
감지하여 /etc/host.deny 에 자동으로 적습니다.
이렇게..  ALL:211.44.89.4 (님의 경우)
 그리고 관리자에게 멜을 보내주죠..
 참..ipchains 을 이용한..방화벽을 올리니까...방화벽에 먼저 REJECT
되어 portsentury 올리나마나 던데여..
 ipchains을 이용한 방화벽을 구축하면 /etc/host.deny 보다 더
확실하게 attack 으로 부터 막을수 있습니다.
 모 /etc/host.deny도 뚤리던데요..(ㅠ.ㅠ 혹...경험? )--@~@
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved