>> Edit article
이름
제목
패스워드
안녕하세요.. rpc remote attack 에 당하신것 같습니다. rpc 데몬은 ip 나 호스트네임으로 신뢰하며 패스워드 없이 다른 서버로 접속 할수 있게 해주는 데몬입니다. 이데몬은 취약하기로 유명해서 대부분 사용하지 않기를 권장합니다. 요즘 유행하는 format string 버그를 이용한거 같지는 않고 그냥 일반(?) 버퍼 오버플로우를 한거 같은데 루트 권한 획득을 한지는 모르겠습니다. ls 명령이 안먹히신다고 하는걸로 보아 루트 권한을 획득해서 벌써 여러 조치(?)를 취해놨을수도 있습니다..(백도어 등등) 우선 시스템을 외부 네트웍으로부터 격리 시키신 뒤에, 차근차근 조사해 보세요... (대부분 갈아 엎는게 상책입니다.. --;;;) inetd.conf 등에 루트로 떨어지는 포트 열어 놓은건 없나.. 포트 스캐닝도 해 보시구요.. setuid 가 걸린 파일들도 좌악~ 조사해 보세요. 그럼.. : 내용은 아래와 같습니다. : 같자기 오늘 출근해서 telnet을 하는데 ls명령이 안먹히드리구요. : 이상해서 /var/log/message를 확인 하니 아래와 같았습니다. : 어떻게 들어 온건지 어떻게 해야 하는지 좀 고수님들께서 갈켜 주십시오. : 흐흑... : 부탁합니다. : : : 46 Nov 19 09:50:46 ns rpc.statd[353]: gethostbyname error for ^X??X??Y??Y??Z??Z??[??[?풺ffff750 8049710 8054da0687465676274736f6d616e797265206520726f7220726f66 : bffff718 : ~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~ : P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P bffff719 bffff71a bffff71b~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P~P : 47 Nov 19 09:51:51 ns PAM_pwdb[520]: (login) session opened for user x by (uid=0) : 48 Nov 19 09:53:07 ns syslogd 1.3-3: restart. : : -- : 죽갔군.--해킹을 막읍시다.. -_-;;
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved