>> Delete Reply from No. 1447 article
No. RE: [질문]백도어 해킹된 서버 확인법

등록 2000-08-02 02:19:00 By localhost     조회 1
이름 월야검객    

		애석한 일이군요..
 저도 신문을 보고 당연하다고 생각했지만 분함을 이기지 못하겠더군여.
 흠.. 슬픈 현실입니다.
 에구구.. 흠..
 백도어라..
 백도어 확인하는 방법은
 root권한에서 netstat -op 하시면 자세히 나옵니다.
 포트와 포트를 쓰고 있는 프로그램.. ip 등등..
 socklist 인가.. 그거 해도 나오더군여.
 흠냐.. 잘 기억이 안나네여.
 /etc/inetd.conf 파일을 more 로 가끔 확인해 보세요.
# <-- 주석처리되어 있던 게 없어졌다든지...
 없던게 있다던지 하면 당장 지워야져.
 옵션에 텔넷비스무리하게 되어있고 젤 뒤에 /bin/sh -i라고 되어 있는게
 있다면 바로 지우세여.
 앞에 포트번호가 아닌 이름으로 BBS 등의 이름으로 되어있다면
 /etc/service로 그 포트명이 몇번인지 확인 할 수 있습니다.
 이런 경우의 백도어는 들키기 쉬운 백도어져.
 보통의 백도어는 로컬에서 실행되져.
 /tmp/sh나 /proc/번호.. 등등..
 권한이 4755 user가 root로 되어있는게 있으면 확인해 보시기 바랍니다.
 백도어일 가능성이 크옵니다 :)
 찾는 방법은
 root권한에서 find / -perm 4755 -user root
 하시면 되겠습니다.
 도움이 되었는지 모르겠군여.
 netstat 하시거나 ps auwx 하셔서리..
 쓸때없이 쓰지도 않는 데몬은 kill -9 pid
 식으로 해서 막으시기 바랍니다.
 최대한 포트를 막는게 보안의 첫걸음 입니다.
 그리고 요즘에 유명한 bind해킹.. 유념하셔야져.
 보통 /var/named에 ADM뭐뭐.. 잘 생각이 안남..
 그 디렉토리가 생기는게 일반적입니다.
 rpm -qa | grep bind하셔서 확인해 보세여.
 버전이 8.2에서 8.2.2 버전때 까지면 100% 뚫립니다.
 8.2.2.p5인가가 최신버전일껍니다.
 바로 패치하시고요.
 각종 익스플로잇이 통하는 모든 플그램을 패치하세여.
 그게 사는 길입니다.
 도움이 되었나 모르겠군여 :)
    : 어제 아니 그제 250여개 업체의 서버가 외국의 해커들에 의해서
: 해킹되었다고 하네요.......................
:
: 질문에 앞서 참으로 어처구니 없는 일을 말씀드립니다......
:
: 아침에 출근해보니 날리가 났더군여...........  여기저기서 메일이 쏟아져
: 들어오고 여기저기서 정신없이 전화가........  저희 서버아이피로 접근한
: 해킹이 있어 조사 바란다고.....  미쵸미쵸............  저희 서버에서
: 다른 곳에 접속을 해 해킹당했다고 하네요 ㅠ.ㅠ
:
: 4097포트와 2222번 포트가 아이디 비번두 없이 그냥 통과가 된다구......
: 조금씩 공부하는 입장에서 서버를 설치했는데 제가 설치한 서버가 우리나라
: 해킹에 도움을 주었다구 생각하니.......... 
:
: 잘은 모르는데 백도어라는것 때문에 그렇다구 하네요....
:
: 그래서 지금 서버 다쉬 맹그느라 밤을 지세우고 있답니다....
:
: 한번 당했으니 다시는 당하지 않게 고수님들 방법좀 알려줘여.........
:
: 열려있는 포트를 확인하는법 이랑 백도어라는 것에 대해서 자세히 좀 알려주세요
: 다시는 울 서버가 길이 되지 않게 ㅠ.ㅠ
:
:
: ********************고뇌하는 리죽서가*****************************
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved