default.ida는 iptables를 이용하여 잘 막고 있는데 추가로 cmd.exe,root.exe
를 막을려고 하는데 잘 안돼고 있네요. string을 여러개 할려면 어떻게
설정을 해야 하나요? 아무리 찾아도 나오지 않네요.
: : http://debianusers.org/stories.php?story=01/08/07/9973907 : : 에서 nimda warm 부분만 무식하게 추가시
켜 보았습니다. : : 자세한 설명은 위의 freemir 님 글을 쿨럭 ㅡ.ㅡ
: :
: : --------------
: :
: : SetEnvIf Request_URI "/default.ida$" deny-virus
: : SetEnvIf Request_URI "(cmd.exe|root.exe)$" deny-virus
:
: 여기에서 정규 표현식 미스가 있습니다. "." 는 "." 라고
: 적어 주셔야 합니다. 안그러면 cmd+any char+exe 로 인식
: 이 됩니다. 그래서 . 문자를 사용하려면 escape 문자와 같이
: 사용해 주셔야 합니다. 즉 제대로 된 설정은
:
: SetEnvIf Request_URI "/default.ida" deny-virus
: SetEnvIf Request_URI "(cmd.exe|root.exe)" deny-virus
:
: 입니다. 그리고 $ 도 빼주셔야 합니다. :-)
:
: : CustomLog /var/log/apache/access.log full env=!deny-virus
: :
: : ---------------
: :
: : p.s 그냥 log 만 막는 겁니다. 부하가 너무 많다면
: : 아래글을 참고해서 ipchains 로 막아버리세요..
: : http://lists.debian.org/debian-security/2001/debian-security-200109/msg00249.html :
: 흠 그 문서를 보기는 보았는데 해당 ip 에서의 접근을 막는군요.
: 그렇게 하면 rule 이 너무 많아지게 되겠죠. 하루에 로그를 남기는
: ip 만해도 sort 와 uniq 를 이용해서 보면 1000 개가 넘는데.. ^^;
:
: iptbles 에 보시면 -m --string 을 이용할수가 있습니다. 이걸 이용
: 해서 들어오는 패킷의 문자열에 default.ida, cdm.exe, root.exe
: 가 존재하면 패킷을 drop 시키는 것이 가장 무난할듯 싶네요.
--
리눅스는 생명이다.