님들에게 아파치와 메일 릴레이에 관한 질문입니다.
저희 호스트의 로그파일에 다음과 같은 메세지가 있더군요.
# access_log
202.4.254.158 - - [05/May/2002:03:10:18 -0500] "-" 408 -
202.4.254.158 - - [05/May/2002:03:11:48 -0500] "-" 408 -
<b>202.4.254.158 - - [05/May/2002:03:13:19 -0500] "-" 408 - </b>
ppp-64-216-222-68.dialup.stlsmo.swbell.net - - [05/May/2002:09:34:25 -0500] "GET /cgi-bin/formmail.pl?
recipient=openrelayspy at flashmail.com&subject=please%20close%20your%20open%20formmail&email=openrelaysp
y1 at flashmail.com&=http://우리아이피/cgi-bin/formmail.pl HTTP/1.1" 404 301
<b>
ppp-64-216-222-68.dialup.stlsmo.swbell.net - - [05/May/2002:09:34:27 -0500] "GET /cgi-bin/formmail.cgi
?recipient=openrelayspy at flashmail.com&subject=please%20close%20your%20open%20formmail&email=openrelays
py1 at flashmail.com&=http://우리아이피/cgi-bin/formmail.cgi HTTP/1.1" 404 302
</b>
처음보는 두 가지 메시지입니다.
처음 메시지는 누군가 수십번을 "-"파일을 request한 거고요
두번째 메시지는 누군가 formmail.cgi를 request한 겁니다.
문제는 두 화일 다 존재하지 않는다는 겁니다. 아직 설치중이니까.. 쩝
이런 유형에 대해 좀 아시는 분의 답변을 기다립니다.
저의 질문은
<b>좀 심각하고 최악의 상황을 고려했을 때, 누군가가 "-" 따위를 반복하는 방법으로
버퍼 오버플로 공격을 하고 그에 성공해서 우리호스트를 크랙,
formail.cgi를 업로드하고 사용하다가 지워버렸다, 그리고 잘 지워졌는지
확인하려고 하고 있다.</b>
라고 생각할 수 있는지요. 이런 종류의 리퀘스트를 어디에 사용해 *먹는지*
아시는 분이 있을 거 같아서 적수네 동네에 질문을 던집니다.
즐겁게 질답해 주실 분들을 위해 질문을 하나 더 준비하자면,
위의 formmail이 나온 로그에서 보면 메일 주소는 스패머 같은데 메일 타이틀은
내가보낸 릴레이 스팸 메일 때운에 죽겠다는 내용 같은데요, 이걸 어떻게 해석해야 하죠?
사실 시스템 초기 설치후에 릴레이 서버로 잡혀 스팸메일을 좀 보낸 죄가 있습니다만,
그건 sendmail 문제였지 지금은 있지도 않은 formmail은 아니었는데..
질문이 멋져야 답도 멋지게 나오는데,
두서가 없었습니다.
많은 도움 감사드립니다.
부산에서.--빨리 지식의 바다에서 헤엄치길. 현재의 지구는 아직 우매하다.