: : 안녕하세요?
: :
: : 사용자들의 HISTORY에 잦은 su 명령어가 나오며, 요즘 들어 특정 화일이
: : 빈번히 바꿔는 경우가 많아 해킹을 당하고 있지 않나 의심을 합니다.
: :
: : 더욱 이상한 일은
: :
: : /usr/adm/lastlog
: : /etc/utmp
: : /usr/adm/wtmp
: : /usr/adm/acct
: :
: : 이런 로그인 화일이 하나도 없다는 사실입니다.
: :
: : 제가 이 일을 인수 받은적이 며칠 안되고 그동안 제대로 관리가 안되어서
: : 잘은 모르겠지만 이런 로그인 화일들은 시스템을 설치할 때 기본적으로
: : 설치가 되는것이 아닌지 궁금합니다.
: :
: : 이 문제에 대해 답변 좀 부탁 드리겠습니다.
: : 만약 기본적으로 설치가 되는 거라면 해킹당하고 있다는 것이 거의 확실하다
: : 고 생각하면 되는지도 궁금합니다.
:
: 어떤 버젼인지 모르겠지만
: /src/log 란 디렉토리가 있는지 확인 해보세여
: 그곳 안에 로크 파일들이 있습니다
: 그런데 /src 던가 쩝
: 저 같은 경우는 log파일을 지우면 다른 로크가 생기더라구여 예) **log2 이렇게
:
: --
: 열심히 삽질 하자
: 엽기 삽질 허접 삽질
제가 확인한 바로는 /src, /src/log 디렉토리자체가 없습니다.
흠...
그리고 해킹당한 것 같은 유저의 history를 보면 다음과 같습니다. 1 ls
2 cd public_html/
3 ls
4 rm -Rf wwwboard
5 ls
6 ls
7 su
8 su
9 cd /
10 cd var
11 df
12 ls
13 cd log
14 ls
15 vi cron
16 ls
17 vi xferlog
18 ls
19 cd ..
20 ls
21 df
22 ls
23 ls
24 ls
25 cd /
26 cd /home/
27 ls
28 cd oilclean/
29 ls
30 mysql -u -root -p mysql
31 mysql -u root -p mysql
32 mysql -u root -p mysql
33 cd /
34 cd var/
35 df
36 mysql -u root -p mysql
37 mysql -u root -p mysql
38 mysql -u root -p mysql
39 cd /
40 cd /var
41 df
42 cd /
43 cd var
44 ls
45 df
46 history
public_html로가서 게시판을 날리고 su하고 꼭 /var밑으로 가서 df를 해보는
군요. 제가 생각하기로는 거기에 xferlog를 지우고 그 용량을 확인해 보려
는 것 같군요. 또 cron과 mysql도 건드리고...
어떻습니까?
해킹당한것 맞는것 같죠?
음... 아무의견이라도 좋으니 의견 좀 남겨주시고요.
위에 말한 로그화일 남겨 하려면 어떻게하는지도 알려주시면 감사하겠습니다.
그럼 행복하시길...