: 안녕하세요.
: 저두 이런경험이 처음이라 조금 황당하네요.
: 개발을 하던도중 갑자기 접속이 안되길래 봤더니
: 허걱!
: 루트패스워드가 바뀌어있고 일반 계정 패스워드도 몇개가
: 바뀌어 있더군요.
: 그리구 dd 라는 이상한 계정도 만들어져 있구요...음~~
: 아무리 생각해도 해킹이 확실하다는 생각이 들어서 로그를 보니깐...
:
: 루트 패스워드가 바뀌었다는 메시지와 함께 dd와 imran,mail2라는 듣도보도 못한
: 계정이 만들어져 있더군요. 흑~~
:
: 잠깐 로그를 올려보면... 이렇구요...
: Mar 15 16:33:24 bhy PAM_pwdb[1844]: password for (root/0) changed by ((null)/0)
: Mar 15 16:33:54 bhy adduser[1850]: new group: name=dd, gid=507
: Mar 15 16:33:54 bhy adduser[1850]: new user: name=dd, uid=507, gid=507, home=/home/dd, shell=/bin/bash
: Mar 15 16:34:03 bhy adduser[1851]: new group: name=imran, gid=508
: Mar 15 16:34:03 bhy adduser[1851]: new user: name=imran, uid=508, gid=508, home=/home/imran, shell=/bin/bash
: Mar 15 16:34:07 bhy inetd[559]: auth/tcp: bind: Address already in use
: Mar 15 16:34:10 bhy adduser[1852]: new group: name=mail2, gid=509
: Mar 15 16:34:10 bhy adduser[1852]: new user: name=mail2, uid=509, gid=509, home=/home/mail2, shell=/bin/bash
:
:
: 수시로 텔넷으로 들어와서 놀고간 흔적이 였보이네요....
: 그냥 개인적으로 궁금해서 그런건데 아래 접속한 아이피에 대한
: 정보를 알수있는 방법은 없을까요?
:
: Mar 15 16:36:17 bhy in.telnetd[1858]: connect from 202.188.82.11
: Mar 15 16:36:33 bhy login: LOGIN ON 6 BY dd FROM pm-82-11.tm.net.my
: Mar 15 16:53:45 bhy in.telnetd[3449]: connect from 202.188.82.11
: Mar 15 16:53:53 bhy login: LOGIN ON 7 BY imran FROM pm-82-11.tm.net.my
:
: 고수님들의 답변 부탁드리고...
: 위 아이피는 조심하십시요...
저두 무지 당했죠
제가 어떻게 당했는지 아는방번 한가지
쩝
log 파일 도 분석 해보기 전에 어떤 넘들이 왔다 갔구나 했죠
어떻게 아냐구여 쩝 관심만 가지면 알수있습니다
일단
첫채 남의집 들여다 보기 흔적을 남긴다(쩝 아직내공이 부족하지않은가 사람)
etc/passwd 여기에다 덩그러니 내가 만들지 않은개정이 있더라구여
분병 누가 들어 왔는는것입
점더 어떤 기능인지 모르지만 log 파일 통째로 지우면
또다른 log 파일이 남더라구여 뭐 흔적은 남아 있지 않지만
들어왔다는것 알수 있죠 log 파일 분병 하나였습 그런데
지우면 이상하게 잘모릅 저도 지워 보앗는데 분병 남더라구여
log2 라는게 남더라구여 어떤 곳에서들어 왔는지 모르지만
쩝 지우면 파일 하나가 생김니다 지운다운 log2 이렇게
정말 대단 한넘 은
w 하면 어떤 개정이 지금 접속 해 있는지 아는데 이넘은
보이지 않음(아직 내공이 부족해서 더 삽질 해서 알아 봐야지)
더 대단한것 리눅스에서 접속된 계정들에게
메세지 보내는 것으로 보내 옵니다 "않보이지 이렇게 물론 영어로"
쩝 yes no 선택 할때 전 모르고 no 를 선택 했습
yes 했으면 분명 전수 받아 볼수 있었을 텐데
울타리는 튼튼하게 쩝--열심히 삽질하자
허접 삽질 엽기 삽질