>> Edit article
이름
제목
패스워드
안녕하세요.. 사이버 테러리스트의 희생양 이범준입니다.^^;;; 1주일전에 해킹을 당했을때는 /etc/messages 파일에 login:^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P ^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P^P... 가 무지 많이 찍혀서 해킹을 확신하고 다시 SETTING했지요 근데 이번경우는 좀 달라서요 고수님들의 조언을 구합니다. 주말이 끝나고 월요일 아침 메일 테스트를 하다가 알게 되었습니다. 메일 받기가 안되어서 POP-3 가 잘못되었나 해서 책보고 POP RPM 을 다시 깔았습니다. 물론 기존에 있던 process , 패키지를 지우고요 근데 여전히 메시지는 똑같습니다. Return된 메일내용 ----- Transcript of session follows ----- procmail: Lock failure on "/var/spool/mail/ljm.lock" procmail: Error while writing to "/var/spool/mail/ljm" 550 < ljm@ddaddadda.com >... Can't create output 이렇게 나왔습니다. 결국 초보인 저에게 할수있는 일은 ljm.lock파일하구 ljm을 살펴보는수밖에 없었습니다. ljm은 바이트가 0 인 빈 껍데기 였구요. 전 에라 모르겠다. 계정을 새로 만들자~ 하는 의도로 userdel ljm 을 했지요. 근데 이런 애러 메시지가 나왔습니다. userdel:unable to open password file 흑흑.. 또 새로 알게된 사실은 ls 명령어가 안 먹히게 되었답니다. 결국 매번 /bin/ls 라고 쳐야되는 불편을 겪게 되었지요. 흑흑 전 마음을 다지고 예전에 해킹당했을때 처럼 /etc/messages 파일을 조사하게 되었는데요 오늘 로그밖에 없었습니다. 다시 /etc/secure 파일을 열어보게 되었는데요 여기엔 약간의 흔적이 있더군요 어저께 (일요일) 새벽5시,9시 쯤에 in.ftpd[4029]로 접속을 들어왔더라구요 전 무지 흥분상태에 이르렀구 useradd,userdel 의 메시지에서 나온 파일인 /etc/passwd를 찾아보게 되었습니다. 마찬가지로 /etc/passwd 파일은 어저께(일요일)새벽 1시에 변경이 되었더라구요. 전 죽어라 chmod 777 passwd 라고 쳐봤지만 루트 권한도 변경할 수 없다고 서버가 개기네요.. 흑흑 어찌해야 할까요.. 여기저기서 흘려들은 얘기에 의하면 /bin/sh을 백도어로 이용할 수 있다고 하던데 조사해보니까 /bin/sh 권한이 777 로 되어있었습니다. 결국에 질문을 올리게 되었고 한분의 은인께서 chkrootkit라는 보안검사프로그램을 저에게 주셨습니다. 받아서 실행시켜 보게 되었는데 ifconfig , ps 가 누군가 건드렸다.. 라고 나옵니다.. 여러분들의 많은 관심 부탁드립니다. 사이버테러의 띨띨한 희생자 범준이 좀 살려주세요
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved