>> Edit article
이름
제목
패스워드
: 65500 번으로 telnet 을 이용하여 들어옵니다. : : 여기서 /etc/hosts.deny /etc/hosts.allow 로도 막지 못합니다. : 당연히 로그도 남지 않습니다. : : 하지만 어떤 프로그램이 돌아가는지는 알게 되었습니다. : : 그래서 말인데요. 이 포트로 들어오는것을 로그로 남길수 있나요.... : : 이젠 증거를 잡고 싶습니다. : : 더 이상 해커를 방치할 수 없구요. : : 제발 부디 ..... 알려주십시오... : : 특정포트로그인시 로그 남기는 방법을 알려주십시오. : : 그럼 조언부탁드립니다. : : -- : 이 곳에 서명을 적어주십시오. : 열심히... 어떤 포트로 들어오시는지는 어찌 아셨는지요? 기본적인 포트 백도어라면 inetd.conf나 xinetd.d/ 에서.. 열어줘야하는뎅. 이 파일들의 내용을 확인해 보셨나요? netstat -altu 해서 어떤 포트들이 사용중인지 확인해 보십시오. 아니면 nmap -sS localhost 하셔서 보시던지요.(물론 nmap이 깔려있으면) 사용자가 어떤..명령어를 사용했는지에 대해서는 psacct 패키지를 설치하셔서 lastcomm 등의 명령어로 확인해 보십시오. 질문을 더 상세하게 해주셔야 할꺼 같군요. -- 모두 째수조은 하루 되세여. ============================================================ 위의 말씀대로 자세한 사항을 알려드리겠습니다. 아시믄 답변점.. 다른 서버에서 포트스캔했습니다. 그랬더니 65500 이 있었습니다. 그런 다음 telnet ww.www.ww 65500 했더니 검은색만 보입니다. 하지만 끈기있게 왜 포트가 열렸는가 봤더니..허걱.. ls <<<=== 요렇게는 명령이 않먹는데 ls; <<<==== 요렇게는 먹습니다. whoami; root 그래서 pwd; 로 일단 디렉토리 봤더니 /usr/local/bin 에 있었습니다. 파일 명은 -sh 로 있었구요. 그래서 의심이 또 가서 find / -name sh* 찾았더니 /home/000/000 안에 이상한 디렉토리에 그와 똑같은 것이 잡혔습니다. 범인은 잡았는데 확증이 없어서입니다. 로그에 남지 않기때문에 그 계정이 했다고 장담할 수가 없어서입니다. 전 이젠 해커를 잡고 싶습니다. 더 이상 방치 할 수 없기에 잡아서 그동안 우리 서버가 당한 혹독한 시련을 보상해 주고자합니다. 반드시 잡고야 말테양~!~~~ 그래서 포트를 로그로 남기고 싶다는겁니당~~~ 긴 내용 읽어 주셔서 대단히 감사합니다.
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved