>> Delete No. 34406 article
No. 이번에두 해킹인가....... 쩝 ㅜ.ㅜ

등록 2001-11-07 17:55:00 By localhost     조회 2
이름 써나    

		인터넷속도가 너무나 느려서 메일서버로 ping 테스트를 해보니
time이 800 ~ 1100 이렇게 올라가다 끊기고 끊기고 그럽니다.
먼저 서버에서 ps -ef를 치면
 PID TTY STAT  TIME COMMAND
944   1 S    0:00 login -- root
 952   1 S    0:00  \_ -bash HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/s
 945   2 S    0:00 /sbin/mingetty tty2 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
   946   3 S    0:00 /sbin/mingetty tty3 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
   947   4 S    0:00 /sbin/mingetty tty4 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
   948   5 S    0:00 /sbin/mingetty tty5 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
   949   6 S    0:00 /sbin/mingetty tty6 HOME=/ TERM=linux
BOOT_IMAGE=linux BOOT
  1615  ?  S    0:00 login -- raynet
  1646  ?  S    0:00 su -l PWD=/home/raynet REMOTEHOST=211.111.160.215
HOSTNAME=
  1647  ?  S    0:00  \_ -bash TERM=vt100 HOME=/root SHELL=/bin/bash
USER=root L
  2208  ?  T    0:00      \_ ls --color=tty PWD=/dev HOSTNAME=hkkorea
PVM_RSH=/u
  2969  ?  R    0:00      \_ ps -ef PWD=/var/log HOSTNAME=hkkorea
PVM_RSH=/usr/b
 ------------------------------------------------------ 이렇게 나오구요
원래는 이렇게 나오지 않는데.....
  서버 로그를 살펴보니깐 wtmp나 secure 엔 이상한점을 발견 못했는데
 messages 에
 Nov  4 06:16:56 hkkorea SERVER[20548]: Dispatch_input: bad request
line 'BB0s^??    < 생략>
 이런것과
 Nov  4 10:00:43 hkkorea 173>Nov  4 01:00:43 rpc.statd[409]:
gethostbyname error for ^Xw^??^Xw^??^Yw^??^Yw^??^Zw^??^Zw^?? <생략>
 이것에 대한 자료를 찾아보니 오버플로우 공격이라고 하는데
좀 정확히좀 알려주실수 있는지요......
 그리고 netstat -an --ip 치면 Foreign Address에 IP가 나오잖아요
다른 IP들은 조금있다가 다시 명령어를 치면 사라지고 다른 IP로 바뀌면서
나오는데 어떤 한 IP는 계속 있습니다.
해킹을 의심해봐야하는 건가요?
근데 그 계속 있는 IP는 저희와 메일을 자주 주고받는 회사의 메일서버입니
다. 아무리 메일을 하루에도 몇번씩 보낸다고 해도 다른곳의 IP는 금방 없어
지는데....... 여기만 계속 남아 있어요.. 어떻게 되는거죠??
고수님들의 답변 부탁합니다.
 --
이 곳에 서명을 적어주십시오.
 초보리눅서
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved