안녕하세요. 먼저 질문처럼 이상한 아이피로부터의 접속 시도가 있어서
portsentry, icmpinfo, tripwire를 설치하였습니다.
그런데 portsentry 설치 전에는 nmap 하면 6개만 열려있다고 나왔었는데
portsentry 하고 나서 nmap 하니까 별 이상한 포트가 열려있군요..
79 finger -> /etc/services 에서 주석처리했는데도 계속 열립니다..
635 tcp unknown
27665 tcp Trinoo_Master
31337 tcp Elite
54320 tcp bo2K
2000 tcp callbook
이외에도 irc, ingueslock 같은거 services 에서 주석처리했는데도
안 닫깁니다..
그리고 netstat -ap 해서 보니까
많은 포트가
local address foreign address state program name
*:54321 *:* LISTEN /portsentry
*:20034 *:* LISTEN /portsentry
*:40421 *:* LISTEN /portsentry
이렇게 portsentry에 의해 열려있다는 포트가 30개가 넘네요..
그래서 저는 portsentry에 의해 사용되어야 하는 포트인가 했는데
하이텔 리눅스동에서 보니까
'54321 포트는 Schoolbus 라는 Trojan(backdoor)가 사용하는 걸로
기록되어 있습니다.'
라고 되어있네요.
저는 해킹당한게 틀림없는 건가요? 백도어까지 --;
다시 깔아야 할까요..
답변 좀 부탁드립니다. ㅠㅠ