: http://debianusers.org/stories.php?story=01/08/07/9973907 : 에서 nimda warm 부분만 무식하게 추가시켜
보았습니다. : 자세한 설명은 위의 freemir 님 글을 쿨럭 ㅡ.ㅡ
:
: --------------
:
: SetEnvIf Request_URI "/default.ida$" deny-virus
: SetEnvIf Request_URI "(cmd.exe|root.exe)$" deny-virus
여기에서 정규 표현식 미스가 있습니다. "." 는 "." 라고
적어 주셔야 합니다. 안그러면 cmd+any char+exe 로 인식
이 됩니다. 그래서 . 문자를 사용하려면 escape 문자와 같이
사용해 주셔야 합니다. 즉 제대로 된 설정은
SetEnvIf Request_URI "/default.ida" deny-virus
SetEnvIf Request_URI "(cmd.exe|root.exe)" deny-virus
입니다. 그리고 $ 도 빼주셔야 합니다. :-)
: CustomLog /var/log/apache/access.log full env=!deny-virus
:
: ---------------
:
: p.s 그냥 log 만 막는 겁니다. 부하가 너무 많다면
: 아래글을 참고해서 ipchains 로 막아버리세요..
: http://lists.debian.org/debian-security/2001/debian-security-200109/msg00249.html 흠 그 문서를 보기는 보았
: 는데 해당 ip 에서의 접근을 막는군요.
그렇게 하면 rule 이 너무 많아지게 되겠죠. 하루에 로그를 남기는
ip 만해도 sort 와 uniq 를 이용해서 보면 1000 개가 넘는데.. ^^;
iptbles 에 보시면 -m --string 을 이용할수가 있습니다. 이걸 이용
해서 들어오는 패킷의 문자열에 default.ida, cdm.exe, root.exe
가 존재하면 패킷을 drop 시키는 것이 가장 무난할듯 싶네요.