>> Edit article
이름
제목
패스워드
제가 알기론 스쿨버스라는 툴은 윈도우즈용의 트로이로 알고 있습니다. 따라서 리눅스에서는 안통하겠죠. 어떤 배포판의 어떤 버젼을 쓰시는지는 모르겠 지만 아무래도 lpd 나 rpcstatd 로 들어왔는지 도 모르겠네요. 백도어는 일단 변조가 되지 않은 깨끗한 bin파 일로 (ls, find, ps, top, netstat, ifconfig등) 찾아 보셔야 겠네요. /dev 밑에 regular file 이 이상한 것이 있으면 아무래도 좀 의심 스럽죠. 또, 깨끗한 netstat 로 어떤 포트가 LISTEN인 지 도 확인하시고요. 깨끗한 ps 로 수상한 프로세스 가 있는지도 확인하시고요. : 사내의 자체서버가 있습니다... 어쩌다가 맡게 되었는데... : : 이미 해킹당한 서버입니다... 아직 보진않았지만 : : 황당하게도 스쿨버스라는 프로그램으로 : : 뚫린다고합니다. 서버는 리눅스인데 버전이나 : : 기타 자세한 사항은 모르겠구요...제가 나름대로 : : 조사한 것은 사내 자체방화벽없고 리눅스내의 : : ipchains설정없고 익명ftp열려있으며 : : 포트는 : : Port State Service : 21/tcp open ftp : 22/tcp open ssh : 23/tcp open telnet : 80/tcp open http : 98/tcp open linuxconf : 111/tcp open sunrpc : 113/tcp open auth : 515/tcp open printer : 3306/tcp open mysql : : 이렇게 열려있구요... 한가지 이상한건 제가 여기서 : : 사용한 포트스케너는 nmap인데 그냥 스켄이 아니라 : : -sS라는 옵션을 붙여야 스켄이 된다는 겁니다... : : 그리고 제가 알기론 스쿨버스나 백오리피스등은 정해진 하나의 : : 포트를 임의로 열어 사용하는걸로 알고있는데 그렇지가 : : 않다는 겁니다... 아직은 제게 권한이없어서 서버 내부를 : : 볼순없지만 관계자의 말로는 스쿨버스로 : : 뚫리고 (자신이 해봤다고함...) 며칠전에는 서버가 : : 꺼졌다고합니다... 아마 이미 root권한을 뺏긴듯합니다... : : 서버를 다시 갈아 엎을순없고 백도어등을 찾아서 : : 삭제하고 보안 설정을 해야할거 같은데 : : 이럴경우엔 어떠한 조치방법이 있을까요...??? : : 그리고 스쿨버스로 리눅스 해킹이 가능한가요??? : : 참고로 전 예전에 백오리피스를 사용해본전은 있지만 : : 그런걸루 리눅스를 해킹한다는건 첨들어봤거든요... : : 아마 그사람이 잘 모르고 한말이기도하고... : : 하여간에 조치방법좀 부탁합니다.... 감사합니다... : : -- : 이제 시작이다.....--return true
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved