밑에 글 올렸는데...
대답들이 없어서 다시 올립니다.
======================================================================안녕하세요?
: :
: : 사용자들의 HISTORY에 잦은 su 명령어가 나오며, 요즘 들어 특정 화일이
: : 빈번히 바꿔는 경우가 많아 해킹을 당하고 있지 않나 의심을 합니다.
: :
: : 더욱 이상한 일은
: :
: : /usr/adm/lastlog
: : /etc/utmp
: : /usr/adm/wtmp
: : /usr/adm/acct
: :
: : 이런 로그인 화일이 하나도 없다는 사실입니다.
: :
: : 제가 이 일을 인수 받은적이 며칠 안되고 그동안 제대로 관리가 안되어서
: : 잘은 모르겠지만 이런 로그인 화일들은 시스템을 설치할 때 기본적으로
: : 설치가 되는것이 아닌지 궁금합니다.
: :
: : 이 문제에 대해 답변 좀 부탁 드리겠습니다.
: : 만약 기본적으로 설치가 되는 거라면 해킹당하고 있다는 것이 거의 확실하다
: : 고 생각하면 되는지도 궁금합니다.
: ====================================================================
: 어떤 버젼인지 모르겠지만
: /src/log 란 디렉토리가 있는지 확인 해보세여
: 그곳 안에 로크 파일들이 있습니다
: 그런데 /src 던가 쩝
: 저 같은 경우는 log파일을 지우면 다른 로크가 생기더라구여 예) **log2 이렇게
:
: --
: 열심히 삽질 하자
: 엽기 삽질 허접 삽질
=======================================================================
제가 확인한 바로는 /src, /src/log 디렉토리자체가 없습니다.
흠...
그리고 해킹당한 것 같은 유저의 history를 보면 다음과 같습니다.
1 ls
2 cd public_html/ ==>저희 유저의 홈페이지 디렉토리입니다.
3 ls
4 rm -Rf wwwboard ==>게시판을 싹~~~ 날렸죠?
5 ls
6 ls ==>날리고는 두 번이나 확인했군요.
7 su
8 su ==>su로 로그인하구...
9 cd /
10 cd var
11 df ===>/var밑에서 용량을 체크하는군요. 아마도 xferlog화일
12 ls 이 증가 됐는지 알아보는것 같아요.
13 cd log
14 ls
15 vi cron ====> cron수정 했는데... 과연 뭘 수정했는지 모르겠
16 ls 습니다.
17 vi xferlog ====>여기서 발자국을 지우는것 같군요.
18 ls
19 cd ..
20 ls
21 df ====>또 /var에서 용량을 확인하는군요.
22 ls
23 ls
24 ls
25 cd /
26 cd /home/
27 ls
28 cd oilclean/
29 ls
30 mysql -u -root -p mysql ==>mysql도 만진것 같습니다.
31 mysql -u root -p mysql
32 mysql -u root -p mysql
33 cd /
34 cd var/ ===>또 용량을 확인하는군요.
35 df
36 mysql -u root -p mysql
37 mysql -u root -p mysql
38 mysql -u root -p mysql
39 cd /
40 cd /var
41 df
42 cd /
43 cd var
44 ls
45 df
46 history
어떻습니까?
해킹당한것 맞는것 같죠?
음... 아무의견이라도 좋으니 의견 좀 남겨주시고요.
위에 말한 로그화일 남겨 하려면 어떻게하는지도 알려주시면 감사하겠습니다.
그럼 행복하시길...