apachectl 실행시키면 promisc로 변하는 것을 보니
apachectl 실행파일 변경 여부 조사해보세요.
스크립트라면 내용 뒤져서 어디서 스니퍼가 실행되는지 알아보고
단 네트웍을 분리시키거나 이 스크립트를 실행시키지 않은 상태에서
해보는 것이 좋습니다.
그리고 시스템 명령어 실행파일도 설치된 이후 변경여부 조사해보세요.
(ls, cp, ps 등등... 만일 설치된 이후에 바뀌었다면 트로이목마)
또 백도어도 설치되었는지 조사해보세요.
: 여러가지 방법으로 서버에 불법적으로 접근을...
: 막으려고 노력했지만...
: 어제부터 스니핑이 시작되는군요...
: netstat -nap로 보면... 80번포트를 통하여 접속된느군요...
: 그러니까... apachectl start만하면...
: ifconfig에 promisc로 변하고요... 66.77.74.238이라는...
: ip가 접속이 되어서 TiME-WAIT한 상태에서 계속가네요...
: apachectl stop하여도 그 아이피는 계속 스니핑을 하고요...
: ifconfig eth0 -promisc하여도 계속 스니핑하네요...
: 어떤방법으로 하는 것일까요???
: 그리고 스니핑을 당한것은 루트를 뺏긴거라고 하는데...
: 어떻게 된건가요???
:
: --
: ㅇ ㅏ ...
--
Written by the Black Knight