>> Read Reply from No. 24532 article  
RE: 어떻게 들어온건지..쩝..텔넷포트를 제 은행 비
밀번호 네자리를 사용하거든요.

등록 2001-03-21 09:47:00     조회 2
이름 차주현    

		안녕하세요.
 : 오늘 갑자기 저희가 사용하는 계정으로 텔넷 로긴이 되지가 않더군요.
: 항상 클라이언트에서 원격으로 접속해서 사용하는데 되지 않더군요.
: FTP는 사용이 가능하는데 텔넷은 사용이 안되더라구요..
: 해커해커 하길레 /etc/services 에서 텔넷 포트도 바꾸고(제가 쓰는 은행
: 비밀번호 네자리) 여러가지 안쓰는포트 막아두었는데.. 누가 처들어 왔더군요..
 텔넷 포트를 막아 두었다던지 혹은 다른 곳으로 열어 두어도 충분히 원격
지에서 쉘을 볼 수 있습니다. 예를 들어 ftpd 혹은 다른 서비스들의 버그
를 이용하여 공격하면 원격지에서 바로 root shell이 뜹니다. 제가 하고
싶은 말은 텔넷이라는 서비스를 전혀 안해도 shell 접속을 할 수 있다는
거죠.
 :
: 첫번째로 침입한 흔적이 남은 곳인 /bin/login 파일 이였습니다.
: 전 초보자라서 login이라는 파일이 어떤 역활을 하는지 자세히 알지는
: 못하지만 로긴할때 쓰는 파일로 알고 있습니다. 제가 정확히 오늘 오후
: 01시10분 이후로 로긴이 안되는 것을 짐작했었는데. 01시10분경에
: login파일이 수정이 되어 있더군요(그거 확인하려구 차비 들어 가면서
: 서버 있는데 까지 달려갔네--;;) 퍼미션이 특정 유저만 사용할수
: 있고 -s라고 설정이 되어 있더군요...
:
: 궁금합니다. rwx는 알겠는데 <b>-s는 어떤 뜻인지요?</b>
 보통 침입에 성공하게 되면 여러가지 시스템 기본 파일들을 변조하게 됩
니다. 후에 다시 들어오기 쉽게 하기 위해 backdoor 를 만들어 놓고 (말
씀하신 /bin/login 이 그 정도 쯤 되겠죠.) 또 다른 시스템을 공격하기
위한 툴들 (서비스 거부 공격이나 sniffer 류) 을 설치하죠. 이런것들을
관리자로부터 숨기기 위하여 기본 파일을 바꿔치기 하죠.(ls, find, ps,
top, netstat, ifconfig 등등) 바꿔친다고 해서 단지 파일이름만 같게하
는 것이 아니라 파일의 크기, 날짜, 심지어는 md5 checksum 까지도 같게 만듭
니다. 이런 것들이 모두 다 들어 있는 것을 흔히 rootkit 이라고 하죠.
일종의 선물셋트 정도? rootkit의 종류도 다양하고 또 요즘엔 커널 모듈
로 올려서 커널 차원에서 돌아가는 것도 있더군요. 이 정도가 되면 거의
찾아내기 힘들죠. 따라서 한번 뚫린 곳은 왠만하면 깨끗하게 다시 설치
하는 것이 나을 겁니다.
퍼미션에서 s 는 setuid bit 이라고 해서 실행파일이 실행되는 동안에는
그 소유자 (혹은 그룹)의 권한으로 실행이 되게 합니다.
-r-s--x--x    1 root     root        12244  2월  8  2000 /usr/bin/passwd*
/usr/bin/passwd 는 실행될때 그 소유자(root)의 권한으로 실행되고 실행
이 끝나면 다시 원래의 권한으로 돌아오죠.
  :
: 그래서 로긴이 되지 않는거라 생각하고 부트에서 boot: linux single로
: 접속하고 루트 패스워드를 변경했습니다.
: 그리고 login파일을 다른곳으로 복사하고 퍼미션과 소유자를 조정한후
: 다시 /bin 밑으로 보냈습니다. 덮어쓸거냐고 물어 보길레 yes라고 했는데
: operator permitt모 어쩌구 저쩌구 하면서 지워지지가 않더라구요
: 그래서 여기 게시판을 열씸히 찾았습니다.
:
: 그랬더니 charatt -i login이라고 하고 지우면 된다고 하길래 그렇게
: 했는데도 지워지지가 않더라구요 물론 이 모든 작업은 슈퍼유저로 작
: 업했습니다.
 리눅스의 ext2 파일 시스템에는 기본 속성 말고도 몇가지 속성이 더 있
습니다. 예를 들어 파일끝에 추가만 할 수있는 'a'속성등이죠. 그 중 'i'
속성은 파일을 변경할 수 없다는 플래그입니다. 지우거나 쓸수 없다는
뜻입니다. 파일에 i 속성이 추가되면 아무리 root 라도 지울 수 없습니
다. (자세한 내용은 man chattr, lsattr로 확인하세요.) 침입자들은 때
로는 자신들이 설치한 파일들에 이 'i'속서을 걸어놓고 /usr/bin/chattr
등을 지워버리는 경우도 있죠.
 :
: 쩝... /root/bash_history를 보니 헉!! geocity.com/jabal~이라는 야후에서 운영
: 운영하는 어떤 사이트에서 파일을 받아서 저희쪽 서버에 깔아 놓았더라구요
: 압축 푼 디렉토리를 살펴보니 으미 그 파일<b>bsD.tar</b>이 존재 하더군요..
: 그리고 /etc/inetd.conf파일을 수정하고 재시작 시켰더군요. 정확히 파일
: 변경 날짜와 시간을 보니 오늘 날짜로 01:10분에 변경 시켰더군요..
: 눈앞이 깜깜합니다.
 그 tar 파일의 내용이 무엇인지 몰라서 확실히 말은 못하겠습니다만, 확실
한 것은 /etc/inetd.conf가 바뀌고 inetd가 재시작 되었다는 말은 어떤식
으로든 network를 통한 backdoor가 있다는 이야기군요.
 :
: 다시 리눅스 oracle apache php bind imap ssh tomcat jdk 등등 설치할려고
: 하니..T.T 다시 까는건 시간이 문제가 되겠지만 근본적이 보안 문제가 맘에
: 걸리더군요. 소잃고 외양간 고치는 격이지만 초보를 위해 따끔한 충고
: 부탁드립니다.
 왠만하면 다시 설치하시고 보안 쪽에 신경을 쓰세요. (물론 신경쓰자면 한도
끝도 없지만...)
제 생각엔 보안은 관심이라고 생각합니다. 언제 어떤식으로 공격이 들어올지
모르기 때문에 계속 관심을 갖고 흐름을 지켜보고 바로바로 대응하는 것만이
관리자로써는 최선이 아닌가 싶네요.--return true
이름
암호


>> 관련글
24532 어떻게 들어온건지..쩝..텔넷포트를 제 은행 비밀번호 네자리를 사용하거든요.  구형진  2001.03.20  ....
  답장 RE: 어떻게 들어온건지..쩝..텔넷포트를 제 은행 비밀번호 네자리를 사용하거든요.  차주현  2001.03.21  ....
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 1.61 초 ] 작업시간: [ 1 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1789598086
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.