>> Edit article
이름
제목
패스워드
안녕하세요. : 오늘 갑자기 저희가 사용하는 계정으로 텔넷 로긴이 되지가 않더군요. : 항상 클라이언트에서 원격으로 접속해서 사용하는데 되지 않더군요. : FTP는 사용이 가능하는데 텔넷은 사용이 안되더라구요.. : 해커해커 하길레 /etc/services 에서 텔넷 포트도 바꾸고(제가 쓰는 은행 : 비밀번호 네자리) 여러가지 안쓰는포트 막아두었는데.. 누가 처들어 왔더군요.. 텔넷 포트를 막아 두었다던지 혹은 다른 곳으로 열어 두어도 충분히 원격 지에서 쉘을 볼 수 있습니다. 예를 들어 ftpd 혹은 다른 서비스들의 버그 를 이용하여 공격하면 원격지에서 바로 root shell이 뜹니다. 제가 하고 싶은 말은 텔넷이라는 서비스를 전혀 안해도 shell 접속을 할 수 있다는 거죠. : : 첫번째로 침입한 흔적이 남은 곳인 /bin/login 파일 이였습니다. : 전 초보자라서 login이라는 파일이 어떤 역활을 하는지 자세히 알지는 : 못하지만 로긴할때 쓰는 파일로 알고 있습니다. 제가 정확히 오늘 오후 : 01시10분 이후로 로긴이 안되는 것을 짐작했었는데. 01시10분경에 : login파일이 수정이 되어 있더군요(그거 확인하려구 차비 들어 가면서 : 서버 있는데 까지 달려갔네--;;) 퍼미션이 특정 유저만 사용할수 : 있고 -s라고 설정이 되어 있더군요... : : 궁금합니다. rwx는 알겠는데 <b>-s는 어떤 뜻인지요?</b> 보통 침입에 성공하게 되면 여러가지 시스템 기본 파일들을 변조하게 됩 니다. 후에 다시 들어오기 쉽게 하기 위해 backdoor 를 만들어 놓고 (말 씀하신 /bin/login 이 그 정도 쯤 되겠죠.) 또 다른 시스템을 공격하기 위한 툴들 (서비스 거부 공격이나 sniffer 류) 을 설치하죠. 이런것들을 관리자로부터 숨기기 위하여 기본 파일을 바꿔치기 하죠.(ls, find, ps, top, netstat, ifconfig 등등) 바꿔친다고 해서 단지 파일이름만 같게하 는 것이 아니라 파일의 크기, 날짜, 심지어는 md5 checksum 까지도 같게 만듭 니다. 이런 것들이 모두 다 들어 있는 것을 흔히 rootkit 이라고 하죠. 일종의 선물셋트 정도? rootkit의 종류도 다양하고 또 요즘엔 커널 모듈 로 올려서 커널 차원에서 돌아가는 것도 있더군요. 이 정도가 되면 거의 찾아내기 힘들죠. 따라서 한번 뚫린 곳은 왠만하면 깨끗하게 다시 설치 하는 것이 나을 겁니다. 퍼미션에서 s 는 setuid bit 이라고 해서 실행파일이 실행되는 동안에는 그 소유자 (혹은 그룹)의 권한으로 실행이 되게 합니다. -r-s--x--x 1 root root 12244 2월 8 2000 /usr/bin/passwd* /usr/bin/passwd 는 실행될때 그 소유자(root)의 권한으로 실행되고 실행 이 끝나면 다시 원래의 권한으로 돌아오죠. : : 그래서 로긴이 되지 않는거라 생각하고 부트에서 boot: linux single로 : 접속하고 루트 패스워드를 변경했습니다. : 그리고 login파일을 다른곳으로 복사하고 퍼미션과 소유자를 조정한후 : 다시 /bin 밑으로 보냈습니다. 덮어쓸거냐고 물어 보길레 yes라고 했는데 : operator permitt모 어쩌구 저쩌구 하면서 지워지지가 않더라구요 : 그래서 여기 게시판을 열씸히 찾았습니다. : : 그랬더니 charatt -i login이라고 하고 지우면 된다고 하길래 그렇게 : 했는데도 지워지지가 않더라구요 물론 이 모든 작업은 슈퍼유저로 작 : 업했습니다. 리눅스의 ext2 파일 시스템에는 기본 속성 말고도 몇가지 속성이 더 있 습니다. 예를 들어 파일끝에 추가만 할 수있는 'a'속성등이죠. 그 중 'i' 속성은 파일을 변경할 수 없다는 플래그입니다. 지우거나 쓸수 없다는 뜻입니다. 파일에 i 속성이 추가되면 아무리 root 라도 지울 수 없습니 다. (자세한 내용은 man chattr, lsattr로 확인하세요.) 침입자들은 때 로는 자신들이 설치한 파일들에 이 'i'속서을 걸어놓고 /usr/bin/chattr 등을 지워버리는 경우도 있죠. : : 쩝... /root/bash_history를 보니 헉!! geocity.com/jabal~이라는 야후에서 운영 : 운영하는 어떤 사이트에서 파일을 받아서 저희쪽 서버에 깔아 놓았더라구요 : 압축 푼 디렉토리를 살펴보니 으미 그 파일<b>bsD.tar</b>이 존재 하더군요.. : 그리고 /etc/inetd.conf파일을 수정하고 재시작 시켰더군요. 정확히 파일 : 변경 날짜와 시간을 보니 오늘 날짜로 01:10분에 변경 시켰더군요.. : 눈앞이 깜깜합니다. 그 tar 파일의 내용이 무엇인지 몰라서 확실히 말은 못하겠습니다만, 확실 한 것은 /etc/inetd.conf가 바뀌고 inetd가 재시작 되었다는 말은 어떤식 으로든 network를 통한 backdoor가 있다는 이야기군요. : : 다시 리눅스 oracle apache php bind imap ssh tomcat jdk 등등 설치할려고 : 하니..T.T 다시 까는건 시간이 문제가 되겠지만 근본적이 보안 문제가 맘에 : 걸리더군요. 소잃고 외양간 고치는 격이지만 초보를 위해 따끔한 충고 : 부탁드립니다. 왠만하면 다시 설치하시고 보안 쪽에 신경을 쓰세요. (물론 신경쓰자면 한도 끝도 없지만...) 제 생각엔 보안은 관심이라고 생각합니다. 언제 어떤식으로 공격이 들어올지 모르기 때문에 계속 관심을 갖고 흐름을 지켜보고 바로바로 대응하는 것만이 관리자로써는 최선이 아닌가 싶네요.--return true
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved