인터넷속도가 너무나 느려서 메일서버로 ping 테스트를 해보니
time이 800 ~ 1100 이렇게 올라가다 끊기고 끊기고 그럽니다.
먼저 서버에서 ps -ef를 치면
PID TTY STAT TIME COMMAND
944 1 S 0:00 login -- root
952 1 S 0:00 \_ -bash HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/s
945 2 S 0:00 /sbin/mingetty tty2 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
946 3 S 0:00 /sbin/mingetty tty3 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
947 4 S 0:00 /sbin/mingetty tty4 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
948 5 S 0:00 /sbin/mingetty tty5 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
949 6 S 0:00 /sbin/mingetty tty6 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
1615 ? S 0:00 login -- raynet
1646 ? S 0:00 su -l PWD=/home/raynet REMOTEHOST=211.111.160.215
HOSTNAME=
1647 ? S 0:00 \_ -bash TERM=vt100 HOME=/root SHELL=/bin/bash
USER=root L
2208 ? T 0:00 \_ ls --color=tty PWD=/dev HOSTNAME=hkkorea
PVM_RSH=/u
2969 ? R 0:00 \_ ps -ef PWD=/var/log HOSTNAME=hkkorea
PVM_RSH=/usr/b
------------------------------------------------------ 이렇게 나오구요
원래는 이렇게 나오지 않는데.....
서버 로그를 살펴보니깐 wtmp나 secure 엔 이상한점을 발견 못했는데
messages 에
Nov 4 06:16:56 hkkorea SERVER[20548]: Dispatch_input: bad request
line 'BB0s^?? < 생략>
이런것과
Nov 4 10:00:43 hkkorea 173>Nov 4 01:00:43 rpc.statd[409]:
gethostbyname error for ^Xw^??^Xw^??^Yw^??^Yw^??^Zw^??^Zw^?? <생략>
이것에 대한 자료를 찾아보니 오버플로우 공격이라고 하는데
좀 정확히좀 알려주실수 있는지요......
그리고 netstat -an --ip 치면 Foreign Address에 IP가 나오잖아요
다른 IP들은 조금있다가 다시 명령어를 치면 사라지고 다른 IP로 바뀌면서
나오는데 어떤 한 IP는 계속 있습니다.
해킹을 의심해봐야하는 건가요?
근데 그 계속 있는 IP는 저희와 메일을 자주 주고받는 회사의 메일서버입니
다. 아무리 메일을 하루에도 몇번씩 보낸다고 해도 다른곳의 IP는 금방 없어
지는데....... 여기만 계속 남아 있어요.. 어떻게 되는거죠??
고수님들의 답변 부탁합니다.
--
이 곳에 서명을 적어주십시오.
초보리눅서