>> Edit article
이름
제목
패스워드
인터넷속도가 너무나 느려서 메일서버로 ping 테스트를 해보니 time이 800 ~ 1100 이렇게 올라가다 끊기고 끊기고 그럽니다. 먼저 서버에서 ps -ef를 치면 PID TTY STAT TIME COMMAND 944 1 S 0:00 login -- root 952 1 S 0:00 \_ -bash HOME=/root PATH=/usr/local/sbin:/usr/local/bin:/s 945 2 S 0:00 /sbin/mingetty tty2 HOME=/ TERM=linux BOOT_IMAGE=linux BOOT 946 3 S 0:00 /sbin/mingetty tty3 HOME=/ TERM=linux BOOT_IMAGE=linux BOOT 947 4 S 0:00 /sbin/mingetty tty4 HOME=/ TERM=linux BOOT_IMAGE=linux BOOT 948 5 S 0:00 /sbin/mingetty tty5 HOME=/ TERM=linux BOOT_IMAGE=linux BOOT 949 6 S 0:00 /sbin/mingetty tty6 HOME=/ TERM=linux BOOT_IMAGE=linux BOOT 1615 ? S 0:00 login -- raynet 1646 ? S 0:00 su -l PWD=/home/raynet REMOTEHOST=211.111.160.215 HOSTNAME= 1647 ? S 0:00 \_ -bash TERM=vt100 HOME=/root SHELL=/bin/bash USER=root L 2208 ? T 0:00 \_ ls --color=tty PWD=/dev HOSTNAME=hkkorea PVM_RSH=/u 2969 ? R 0:00 \_ ps -ef PWD=/var/log HOSTNAME=hkkorea PVM_RSH=/usr/b ------------------------------------------------------ 이렇게 나오구요 원래는 이렇게 나오지 않는데..... 서버 로그를 살펴보니깐 wtmp나 secure 엔 이상한점을 발견 못했는데 messages 에 Nov 4 06:16:56 hkkorea SERVER[20548]: Dispatch_input: bad request line 'BB0s^?? < 생략> 이런것과 Nov 4 10:00:43 hkkorea 173>Nov 4 01:00:43 rpc.statd[409]: gethostbyname error for ^Xw^??^Xw^??^Yw^??^Yw^??^Zw^??^Zw^?? <생략> 이것에 대한 자료를 찾아보니 오버플로우 공격이라고 하는데 좀 정확히좀 알려주실수 있는지요...... 그리고 netstat -an --ip 치면 Foreign Address에 IP가 나오잖아요 다른 IP들은 조금있다가 다시 명령어를 치면 사라지고 다른 IP로 바뀌면서 나오는데 어떤 한 IP는 계속 있습니다. 해킹을 의심해봐야하는 건가요? 근데 그 계속 있는 IP는 저희와 메일을 자주 주고받는 회사의 메일서버입니 다. 아무리 메일을 하루에도 몇번씩 보낸다고 해도 다른곳의 IP는 금방 없어 지는데....... 여기만 계속 남아 있어요.. 어떻게 되는거죠?? 고수님들의 답변 부탁합니다. -- 이 곳에 서명을 적어주십시오. 초보리눅서
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved