>> Edit article
이름
제목
패스워드
: : 안녕하세요? : : : : 사용자들의 HISTORY에 잦은 su 명령어가 나오며, 요즘 들어 특정 화일이 : : 빈번히 바꿔는 경우가 많아 해킹을 당하고 있지 않나 의심을 합니다. : : : : 더욱 이상한 일은 : : : : /usr/adm/lastlog : : /etc/utmp : : /usr/adm/wtmp : : /usr/adm/acct : : : : 이런 로그인 화일이 하나도 없다는 사실입니다. : : : : 제가 이 일을 인수 받은적이 며칠 안되고 그동안 제대로 관리가 안되어서 : : 잘은 모르겠지만 이런 로그인 화일들은 시스템을 설치할 때 기본적으로 : : 설치가 되는것이 아닌지 궁금합니다. : : : : 이 문제에 대해 답변 좀 부탁 드리겠습니다. : : 만약 기본적으로 설치가 되는 거라면 해킹당하고 있다는 것이 거의 확실하다 : : 고 생각하면 되는지도 궁금합니다. : : 어떤 버젼인지 모르겠지만 : /src/log 란 디렉토리가 있는지 확인 해보세여 : 그곳 안에 로크 파일들이 있습니다 : 그런데 /src 던가 쩝 : 저 같은 경우는 log파일을 지우면 다른 로크가 생기더라구여 예) **log2 이렇게 : : -- : 열심히 삽질 하자 : 엽기 삽질 허접 삽질 제가 확인한 바로는 /src, /src/log 디렉토리자체가 없습니다. 흠... 그리고 해킹당한 것 같은 유저의 history를 보면 다음과 같습니다. 1 ls 2 cd public_html/ 3 ls 4 rm -Rf wwwboard 5 ls 6 ls 7 su 8 su 9 cd / 10 cd var 11 df 12 ls 13 cd log 14 ls 15 vi cron 16 ls 17 vi xferlog 18 ls 19 cd .. 20 ls 21 df 22 ls 23 ls 24 ls 25 cd / 26 cd /home/ 27 ls 28 cd oilclean/ 29 ls 30 mysql -u -root -p mysql 31 mysql -u root -p mysql 32 mysql -u root -p mysql 33 cd / 34 cd var/ 35 df 36 mysql -u root -p mysql 37 mysql -u root -p mysql 38 mysql -u root -p mysql 39 cd / 40 cd /var 41 df 42 cd / 43 cd var 44 ls 45 df 46 history public_html로가서 게시판을 날리고 su하고 꼭 /var밑으로 가서 df를 해보는 군요. 제가 생각하기로는 거기에 xferlog를 지우고 그 용량을 확인해 보려 는 것 같군요. 또 cron과 mysql도 건드리고... 어떻습니까? 해킹당한것 맞는것 같죠? 음... 아무의견이라도 좋으니 의견 좀 남겨주시고요. 위에 말한 로그화일 남겨 하려면 어떻게하는지도 알려주시면 감사하겠습니다. 그럼 행복하시길...
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved