새로 설치한 버전은 거의 새버전이군여.
저번 서버에선 bind로 크래킹을 당하셨군요. 그 디렉토리가 있는 걸 보면.
일단 새로운 서버의 취약점을 알려 드리겠습니다.
서버의 ip와 계정을 메일로 알려주시면 간단히 체크해 드리져.
부족한 실력이나마 도움이 되고자 글 올립니다.
저를 못 믿으시겠다면 메일 보내지 마시구여 :)
그럼 수고하세여.
: 먼저 백도어에 27156번 월야검객님의 답변말씀에 감사드립니다.........
:
: 월야검객님의 27156번 답변글 글중에 ------------------------------------------------------------
:
: 보통의 백도어는 로컬에서 실행되져.
:
: /tmp/sh나 /proc/번호.. 등등..
:
: 권한이 4755 user가 root로 되어있는게 있으면 확인해 보시기 바랍니다.
:
: 백도어일 가능성이 크옵니다 :)
:
: 찾는 방법은
:
: root권한에서 find / -perm 4755 -user root
:
: 하시면 되겠습니다.
:
: 그리고 요즘에 유명한 bind해킹.. 유념하셔야져.
:
: 보통 /var/named에 ADM뭐뭐.. 잘 생각이 안남..
:
: 그 디렉토리가 생기는게 일반적입니다.
:
: rpm -qa | grep bind하셔서 확인해 보세여.
:
:
: -------------------------------------------------------------------------
:
: 이렇게 말씀 하셨는데........... 제가 오늘 서버 설치 끝내구 회사서버랑 제 개인적인 용
: 도의 서버랑
: 확인하여 보니 이렇게 나오더군여======================개인서버====================
:
: find: /proc/5/fd:허가거부됨
: /bin/mount
: /bin/umount
: /bin/ping
: /sbin/cardct1
: /usr/bin/at
: /usr/bin/gpasswd
: /usr/bin/disable-paste
: /usr/bin/rcp
: /usr/bin/crantab
: /usr/sbin/usernetctl
: /usr/sbin/traceroute
: /usr/sbin/userhelper
: /usr/libexec/pt_chown
:
: =============================================================================
:
: ====================================================오늘설치끝낸회사서버=======
:
: find: /proc/6/fd:허가거부됨
: /bin/su
: /bin/ping
: /bin/mount
: /usr/bin/chage
: /usr/bin/gpasswd
: /usr/bin/crantab
: /usr/bin/at
: /usr/bin/nwsfind
: /usr/bin/ssl
: /usr/bin/rcp
: /usr/bin/rlogin
: /usr/bin/rsh
: /usr/sbin/usernetctl
: /usr/sbin/traceroute
: /usr/sbin/userhelper
: /usr/libexec/pt_chown
: /user/kerberos/bin/ksu
: /user/kerberos/bin/v4rcp
:
: ================================================================================
: 오늘 설치 끝낸지 한 세시간 지났나????????? 혹시 벌써???????????????
:
: 그리고 제 서버엔 /var/named/ADM.... 인가하는 디렉토리가 있더라구여................. ㅠ.ㅠ
: 얼릉 지우긴 했지만 어떻하지요 ?????????????????????????
:
: 지금은 서버를 꺼두어지요 ㅠ.ㅠ...........................................................................
: .................
: rpm -qa | grep bind 명령을 주면==============================제서버================
: bind-8.2-6
: bind-utils-8.2-6
: ypbind-3.3-20
: ==================================================================================
:
:
: rpm -qa | grep bind 명령을 주면==============================오늘 설치를 끝낸서버=====
: bind-8.2.2_p5-9
: bind-devel-8.2.2_p5-9
: bind-utils-8.2.2_p5-9
: ==================================================================================
:
: 이렇게 나오길레 일단은 rpm -e bind-8.2-6 하니까
: ----------> error 이 패키지를 지우면 의존성을 깨뜨리게 됩니다.
: bind 이 caching-nameserver-6.0-2에 필요함
: 하고 나옵니다..........................................................................
:
: 전 정말 어렵게 리눅스 설치 했는데 해킹이라니 이게 왠말이냐.....으~~~~
:
: 고수님들 대한민국의 주요서버가 해킹을 당했다는 뉴스를 보며 저런 저런..
:
: 하고 혀를 차며 tv를 보았는데.... 화요일 출근하니 이게 웬말입니까..
:
: 저의 서버와 회사서버가 길을 제공해 주었다고 하니..................
:
: 정말로 참을수없는 치욕이 치밀어 오르는것 같습니다........................
:
: 정말로 정말이지 열심히 공부해서 저넘들을 해킹할까 봅니다.....
:
: 지금의 저의 서버상태를 진단좀 부탁 드리며 아울러 이런 해킹의 방법? 원리등도
:
: 조금만 알려 주신다면 공부하는데 많은 도움이 될듯합니다........................................
: ......................--째수조은 하루 되시길
:)