>> Delete Reply from No. 27724 article
No. RE: chkrootkit으로 확인해보니깐 해킹당한것
같습니다.도움을 주십시요..

등록 2001-04-19 15:15:00 By localhost     조회 2
이름 backdraf    

		저도 자세히는 모르지만 31337  포트는 Back Orifice 에서 사용하는 포트입니다.
그래서 저포트가 열려있다면 검사할때 백오러피스가 검출됐다고 알려주는걸로 보입니다.
 이게 맞다면 이미 침입자가 기존의 각종 보안 버그를 이용해서 시스템에 들어왔었다는 말
이될테고 기타 다른 프로그램들을 깔아놨을수가 있습니다. 저포트 막는거야 단순하겟지만
 추후에 또다시 반복되지않을거란 보장이 없다는게 문제겠죠.  시스템변경사항을 다 꿰고
있고 찾아낼수 있다면 찾아서 복구하거나 다시 못들어오도록 보안레벨을 높이면 되겠지만
 쉽지는 않을걸로 생각되네요.  단순히 저 포트를 막는거라면 ipchains 를 사용해서  /sbin/ipcha
ins -A input -p tcp -s 0/0 -d xxx.xxx.xx.x/255.255.255.0 31337 -j DENY -l  /sbin/ipchains -A input -p udp -s 0/0 -d xxx.
xxx.xx.x/255.255.255.0 31337 -j DENY -l  등으로 막는수가 있습니다. ipchains  의 자세한 설정법은 살
펴보시기바랍니다.  추가로, 잘못된 경보를 울리는것일짇도 모르니까 다른 포트스케닝툴
로 여러번 검사해보시기 바랍니다. 유명한게 nmap 이 있는데 이걸로 포트범위를 전범위로 
해서 자신의 시스템상 열려진 포트들을 검사해보면 될겁니다. 서비스하는 포트외에 다른
게있다면 의심해야겠죠. nmap 사용법은 설치하고나서 맨페이지를 참조하세요. 잘모르니까. 
포트범위를 1~65536 전범위 포함해서 안하면 보통 1521개까지만 검색할테니 손수 지정해서 해
보세요. nmap -sS -p 1- xxx.xxx.xx.xx 이러면 전범위 검색 스텔스스켄이될겁니다. 앞의 스캔유형
은 다른걸 선택해서 할수있구요. 이경우도 서버가 아주 바쁘게 수많은 접속시도가 있는경
우라면 정상적인 접속시도/실패가 있는경우 잘못된 경보를주는수가있으니 여러번 해보시
고 생각해보세요.  아는게 없어서 별로도움이안될듯.  : 안녕하십니까. : 꾸벅.. : 조그만 회
사에서 서버를 관리하고 있는데 : 제가 chkrootkit으로 설치해서 백도어나 rootkit이 설치되었
는가 : 확인해보니까 다른건 이상없는데.. : : Checking `syslogd'... Not vulnerable
: Checking `tar'... Not vulnerable
: Checking `tcpd'... Not vulnerable
: Checking `top'... Not vulnerable
: Checking `telnetd'... Not vulnerable
: Checking `timed'... NOT TESTED
: Checking `traceroute'... Not vulnerable
: Checking `write'... Not vulnerable
: Checking `asp'... Not vulnerable
:
: 문제는 이부분입니다.
: 제가 생각하기에 해킹당한것같습니다.
: 현재 바인드는 8.2.23입니다.(예전에 bind8.2.22에서 업그레이드했습니다.)
: Checking `bindshell'... INFECTED (PORTS:  31337)
:
: 만약 해킹이라면 시스템을 다시깔지 않고 이에 관련된것만 삭제시키거나
: 해제 할 수 있는 방법이 없는지요..
: 귀찮으시더라도 자세한 답변좀 부탁드리겠습니다..
: 그럼 모두들 건강하십시요..
: 꾸벅....
 --
이 곳에 서명을 적어주십시오.
아.. 오늘은.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved