>> Delete No. 43330 article
No. SSH1 크랙입니다. -> 해결방법.. 다들 고치세요!

등록 2002-02-27 10:59:00 By localhost     조회 2
이름 김규랑    

		정말 님의 컴퓨터 5454로 접속해 보니 그런 프롬프트가
뜨더군요.. 아무래도 트로얀 프로그램이 심긴 모양입니다.
root 권한으로 fuser -vn 5454 로 프로그램 이름과 PID번호를
얻은 후에 프로그램 죽이고, 지우시면 일단 뚫린 포트는
막을수 있습니다만, 어떤 프로그램의 버그로 뚫렸는지를
알아내셔서 문제를 고치시지 않으시면 또 당하실 가능성이
99%이네요.. 어떤 배포본을 쓰고 계셨는지요?
항간에 떠돌던 ssh 공격이면 저도 뭔가 조치를취해야
할 것 같네요.. 요즘들어 가끔 crc compensation attack이라면서
ssh가 불만을 터뜨리긴 하던데요.. 
 찾아보니 크랙 맞군요..
http://www.ssh.com/products/ssh/advisories/ssh1_2002-02-25.cfm ssh1 compatibility를 꺼야겠군요...
 ssh1끄는 방법은
/etc/ssh/sshd_config을 열어보시면,
# Protocol 2,1 이렇게 나와있을 텐데, 이것을
Protocol 2 라고 고쳐주세요.. (코멘트 '#' 도 없애주시고)
그런 다음에 /etc/rc.d/init.d/sshd restart 해주시면됩니다.
그럼..
 : 포트를 채크하니 ==>
: shell>nmap -p 1-6553 localhost
:
: Starting nmap V. 2.54BETA30 ( www.insecure.org/nmap/ )
: Interesting ports on localhost.localdomain (127.0.0.1):
: (The 6545 ports scanned but not shown below are in state: closed)
: Port       State       Service
: 21/tcp     open        ftp
: 22/tcp     open        ssh
: 23/tcp     open        telnet
: 25/tcp     open        smtp
: 80/tcp     open        http
: 111/tcp    open        sunrpc
: 3306/tcp   open        mysql
: 5454/tcp   open        unknown
:
: 그래서 5454 포트를 접속해보니 아래같이 ==>
: shell>telnet localhost 5454
: Trying 127.0.0.1...
: Connected to localhost.
: Escape character is '^]'.
: SSH-1.5-downund3r
:
: 대체 이넘의 포트가 무엇에 쓰는것지? 어떻게 없에 하는지요?
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved