뒷북 일지 모르겠네요.
저두 제서버에 이게 걸렸더군요.
찾다 찾다 알게 되었는데...
/tmp 디렉토리내에 ".bugtraq" 라는 파일이 있는지 한번 확인해 보세요.
Red-Hat: Apache 1.3.6,1.3.9,1.3.12,1.3.19,1.3.20,1.3.22,1.3.23,1.3.26
SuSe: Apache 1.3.12,1.3.17,1.3.19,1.3.20,1.3.23
Mandrake:1.3.14,1.3.19
Slakware: Apache 1.3.26
에 걸린다고 하고
OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜 이라고 하네요.
출처 :
http://inchon.linux.or.kr/ilugboard/read.php?table=ilugHacknews&no=55&PHPSESSID=d283b3849ac61559273daa67692123ea
김인동 wrote..
: ======================
: KA-2002-82: Apache/mod_ssl Worm
: ----------------------
:
: 최초작성일 : 2002-09-16
: 갱 신 일 :
: 출 처 : CERT/CC
: 작 성 자 : 강준구(jgkang at certcc.or.kr)
:
: -- 제목 --------------
: OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜
:
: -- 해당 시스템 --------
: 인텔 x86 플랫폼에서 실행되는 OpenSSL 0.9.6d 또는 그 이전 버전을 탑재한 리눅스 아파치의
: 모든 시스템
: --영향-----------------
: Apache/mod-ssl 웜에 의해 감염된 시스템을 공격자가 임의의 실행코드를 원격으로 실행할 수
: 있다. 또한 공격자는 피해시스템의 루트권한을 획득할 수 있다. 더욱이, 이 웜에 감염된 시스템은 또다른 시스템에 대한 DDoS공격을 위한 플랫폼으로
이용되어 진다.
:
: -- 설명---------------
: 이 취약점은 이미 CERCC-KR의 KA2002-074에 발표된 적이 있다. 그런데 OpenSSL 버퍼 오버플로우
: 취약점을 이용한 apache웜이 2002년 9월 13일 외국에서 발견되었다. 9월 16일 현재 국내에서도 피해시스템이 발견되었으며 앞으로 더 많은 피해
시스템이 나오리라 생각된다. 그러므로 리눅스 apache 웹서버를 사용하고 있는 관리자들의
신속한 대응이 필요하다. :
: Linux.Slapper.Worm은 원격 시스템상의 쉘을 실행시키기 위해 OpenSSL 버퍼 오버플로우 취약점을
: 사용한다. Suse, Mandrake, RedHat, Slackware및 Debian을 포함하는 리눅스상에서 실행되는 취약한 아파치 웹서버를 타겟으로 하고 있으며,
또한 분산 서비스 거부공격을 위한 코드도 포함하고 있다.
:
: 포트 80번에 연결을 시도하고 아파치 시스템을 확인하는 서버에게 부적절한 GET request를
: 보낸다. 원격 시스템상의 SSL 서비스에 익스플로잇 코드를 보내기 위해 아파치 시스템을
: 발견하면 포트 443 번에 연결을 시도한다. 또한 웜은 IP 어드레스를 파라미터값으로 참조
: 하여 실행되는데, 이 IP 어드레스는 공격할 머신의 IP주소이고 서비스 거부 공격을 목적으로 웜에 감염된 시스템 네트워크를 만들기 위해 사용된다. 각 시스템은 명령을 받기 위해 UDP 포트
2002번을 listen상태로 만든다.
:
: --피해시스템 확인방법-----------
:
: 1. 이 웜은 인텔 플렛폼상에서만 실행되는 코드를 가지고 있으며, 이 코드는 실행되기 위
: 해 /bin/sh을 필요로 한다. 이 코드의 이름은 ".bugtraq.c"으로 되어있어 ls로 확인시 "-a" 옵션을 통해서만 확인이 가능하며, gcc를
사용해 컴파일된후 /tmp 디렉토리내에 ".bugtraq"이란 이름으로 위치하게 된다.
:
: 2.웹서버 로그에 다음과 같은 probing 행동이 나타난다면 일단 해킹을 당했다는 뜻은 아니
: 지만 해킹을 시도했다는 뜻이다. GET /mod_ssl:error:HTTP-request HTTP/1.0
:
: 3. 해킹공격을 당하면 다음과 비슷한 로그 메시지가 남을 것이다. 이 로그 메시지는 시스
: 템별로 다양할 수 있다는 사실을 간과해서는 안된다.
: [error] SSL handshake failed: HTTP spoken on HTTPS port; trying to send HTML error page (OpenSSL library error follows
: ) [error] OpenSSL: error:1407609C:SSL routines:SSL23_GET_CLIENT_HELLO:http request [Hint: speaking HTTP to HTTPS port!
: ?]
: 4. 2002번 udp 포트를 Listening 하는 행위도 해킹을 당했다는 뜻이다.
:
: -- 해결책---------------
: 1. 해당제품의 벤더로부터의 패치를 적용한다.
:
: 2. OpenSSL 버전 0.9.6e을 아래의 URL에서 다운로드한 후 업그레이드 한다.
: URL : http://www.openssl.org/source/
:
: 1 또는 2에서 패치를 적용하거나 업그레이드한 후 OpenSSL를 사용하는
: 모든 어플리케이션을 재컴파일한 후 시스템을 실행시킨다.
:
: ------- 참조 사이트 --------------------------
: http://www.certcc.or.kr/advisory/ka2002/ka2002-074.txt
: http://securityresponse.symantec.com/avcenter/venc/data/linux.slapper.worm.html
: --------------------------------------------
: --------------------------------------------------------------
: 한국정보보호진흥원(Korea Information Security Agency),
: Computer Emergency Response Team Coordination Center , CERTCC-KR
: 전화: 118 (지방 02-118) Email: cert at certcc.or.kr
: ==============================================================