>> Delete Reply from No. 0 article
No. RE: RE: [긴급] 해킹 당한거 같은데...ㅡㅜ

등록 2002-02-05 11:41:00 By localhost     조회 2
이름 나그네    

		: : 안녕하세요.
: : 거두 절미하고 본론으로 들가께요.
: : 전 proftp를 사용하면서 Anonymous 사용을 허락을 해줬었걸랑요.
: : incoming폴더 안에 제가 모르는 사람이 파일을 많이 올려 놨는데 욕도 적혀 있고 폴더를 
: : 자기가 왔다 갔다고 써놓고 그렇네요?
: : EREZ-IN-HERE
: : Mr.Bean.10.Years.Anniversary.III.DVDrip.DivX-SMB
: :
: : 이게 폴더인데 저 폴더 안에는 또 욕이나 이상한거 많아요.
: : 이건 incoming 폴더니깐 당연한건데 문제는 익명 사용자를 허용했을때 이것만으로도 해킹
: : 이 될까요?
: : 버전은 proftpd-1.2.2-1hl 입니다.
: :
: : 그리고 proftpd 로그 파일은 어디에 쌓아니요?
: : /var/log/proftp 폴더에는 아무런 파일도 없는데 혹시 원래는 로그파일이 존재를 하는데 그 
: : 크래크가 지운걸까요? access_log에 싸이는건 아니져?
: :
: : 분명 폴더를 생성시간대에 로그는 안보이걸랑요..
: :
: : 그리고 이렇게 되기전에는 쉘을 보면
: : [root@<font color="blue">localhost</font> root]#  이런식입니다..
: :
: : 이 후에는 로긴할때도 이상했어여.
: : mail root :
: : 이렇게 로긴을 기다립니다.
: :
: : 글고 지금은 [root@<font color="blue">mail</font> root]#  이렇게 바낀 상태입니다.
: :
: : mail 을 원래 localhost로 바꿀려면 어디를 수정을 해야 합니까?
: :
: : 조언좀 해주세요..
:
:
: 쉘까지 엎어논거 같군요....
:
: 아마 쉘까지 엎어논거 라면 크래커가 만들어 둔 파일을 수정도 삭제도 못합니다.
:
: 지금 컴터에서 사용하는 cp, rm, ls 명령도 크래커가 만들어논 명령어일 가능성도 있고요
:
: 백도어가 어디있을지 모르니 랜뽑아놓고 다시 세팅하세요...
  ftp를 anonymous로 열어둔다고 해서 크래킹을 당하는 것은 아닙니다..
(ftp remote bug 들이 있긴 하지만 저 proftpd 버젼대에 있는지 모르겠습니다. )
 위에 상황을 볼때 와레즈 ftp 자료실로 쓰이는듯합니다.
 ~ftp 퍼미션을 막아두던지 ftp 계정이나 ~ftp/etc 디렉토리 날려버리면 해결될듯합니다.
 관련 로그파일은 /var/log/xferlog 이구요
 쉘에서 서버 이름이 바뀌는것은 hostname이 바뀌면서 나타나는 증상일껍니다.
 hostname testcom 이런식으로 바꿀수 있죠.
 /etc/sysconfig/network 에서도
hostname=testcom
식으로 바꿀수 있습니다.
 혹시나 크래킹으로 의심되시면
 관련 로그와 chkrootkit 등의 유틸로 확인해보시기 바랍니다.---.-)/
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved