저도 잘모르는데 각서비스취약점을 집중공격해서 크래킹을 시도하는 경우를 많이 들었
습니다. 아래경우도 그렇게 보이는데요, 특히 프린터포트에 대한 접속시도를 요즘 많이 들
었습니다. 메세지 로그를 분석해보면 프린터포트에 대해 집중적으로 접속,명령시도가 기
록되어 있을겁니다. 어떻게 대처할지는 저도모르니 더 찾아보시구요. 접속시도가 있다고
뚫렸다는것은 아직 아니니 로그분석, 파일분석등 여러가지 해보시고 현재 상황이 어떤지
확인바랍니다. http://www.chkrootkit.org 에서 chkrootkit 툴을 얻어다가 시험도 해보시구요. 설치
후 chkproc -v 명령으로 혹시나 크래킹후 변조된 ps, ls, 등으로 확인불가능하게 되는 pid 들을
직접 체크해볼수 있습니다. chkrootkit 명령으로 현재 나와있는 각종 웜이나 루트킷으로 인
한 시스템의 이상변경유무도 시험해볼수 있습니다. 그리고 스캐닝툴, nmap 도 설치해서
자신의 시스템을 직접 스캐닝해서 어떤서비스포트들이 열려있나 확인도 해보십시요. 참
고로 제가 들은 말들 베껴봅니다. ------ 최근 515번 포트에 대한 스캔이 증가하고 있는데
이는 Adore라는 이름을 가진 웜에의한 공격인것 같습니다, 이 웜은 Linux 시스템의 취약한
LPRng, rpc-statd, wu-ftpd, BIND를 공격하기 때문에 위험합니다.
다음은 관련 문서와 Securityfocus의 incidents 리스트를 정리한 내용입니다.
http://www.certcc.or.kr/advisory/ka2001/ka2001-024.txt 참고하시고 LPRng, rpc-statd, wu-ftpd, BIND 에 대
해서 최신버전으로 패치하시기 바랍니다.
-------
지난 1월에 BIND(DNS)에서 다수의 버그가 발견된 뒤로 공격코드가 공개되었습니다.
그리고 최근에는 BIND 취약점을 이용한 공격이 급속히 증가하고 있습니다.
BIND를 공격하는 자동화된 도구도 있을 것으로 추측됩니다.
반듯이 최신버전의 BIND(8.2.3 이상)로 설치해 주시기 바랍니다. 가능하면 4 버전대보다는
8버전대를 사용하는 것이 보안기능 측면에서 더 좋습니다.
BIND 사이트 : http://www.isc.org 그리고 DNS와 관련된 보안문제와 대책에 대한 기술문서
를 만들었습니다. http://www.certcc.or.kr/paper/tr2001/tr2001-02/DNS%20user%20guide.html ------
각종 보안툴
http://www.certcc.or.kr/kisul/kisul8.htm UNIX 피해 시스템 분석 및 모니터링 : Part I v1.0"
http://www.certcc.or.kr/paper/tr2001/tr2001-03/Scene-of-the-Crime.pdf 리눅스 보안 관리자를 위한 보안
지침 : http://www.certcc.or.kr/paper/tr2001/tr2001-03/guide%20for%20Linux%20system%20admin.html 참고사이트
들에서 많이 살펴보시기 바랍니다. : 안냥하세여...
:
: 아까전에.. ps -ef 해서 보면 이상하게 데몬들이 보인다구 글올린 사람인데여
: 이적 저것 점검하다보니깐..
: named 데몬이 내려갔더군여. 그래서. 다시 네임 데몬을 올리구 나서
: top명령어로. 시스템 사용율을 지켜보니깐..
:
: 어느순간..
: PID USER PRI NI SIZE RSS SHARE STAT LIB %CPU %MEM TIME COMMAND
: 1442 root 13 5 380 380 316 R N 0 24.4 0.1 6:21 pscan-bind
: 1560 root 13 5 424 424 352 R N 0 24.4 0.1 3:17 pscan-statdx
: 1933 root 20 5 788 788 724 R N 0 2.7 0.3 0:00 start-lprng
:
: 이넘들이 시스템을 거의 다 장악하구있더군여..
:
: 어라 이젠 lpd command 가 디따 많이 올라오네.. 이거 지금 해킹당하구 있느거 아닌가여?
:
: 무서버여... 누거 저점 도와주세여..
:
: 리눅스 잘모르는데.. 저한테 누가 이거 떠넘기구 가서..해결해야 하걸랑여-_-;
:
: 여러 고수님들.. 부탁혀여......plz ㅠ,ㅠ