rpc.statd, portmap 하고 옛날에 버그가 존재 했던걸로 기억하는
데 막상 자료를 찾으려니 안보이네요.
크랙을 당한 것 같지 않고 스캔만 한거같네요.
이게 크랙 당한 메시지면 자료가 있을것 같은데 별루없네요.
그리고 그쪽과 같은 로그는 아이피를 기록하지않고 서버 이름만
기록하는데 그 이상은 제실력으로는 미안하네요.
: 아래의 제 오늘 messages 로그중 일부분을 보면
: 1) 현재 nfs 데몬이 돌지 않는상태 이고 portmap만 열려 있습니다.
: 2) 이 상황에서 보면 리모트 검색으로 /etc/hosts.allow ,/etc/host.deny 를
: 열어보려고 시도한 흔적으로 보입니다. (물론 퍼미션은 막아 놨습니다. 그러니까 deny
되겠죠) :
: 궁금한 내용은 portmap 데몬만 있는 상태에서 여기까지 들어올수 있는냐는 거구요.
:
: 그리고 들어온 IP에 대한 로그가 없습니다.. warn 이라서 그런지.. 아무리 찾아봐도 ..
: 혹시 이런 시도시에 ) 상대방 IP 로깅 할수 있는 방법이 있나 물어본 것입니다.
: ( httpd 처럼 접속한 IP를 모두 로깅 할수 있는지 여부와 혹시 있으면 방법을요.)
:
: 또, 특정 해킹툴이 이런 로그를 남기나도 궁금 하네요.
:
: whois는 대충 사용 할줄 압니다. 헌데 상대방 IP를 알아야 뭘 시작 하죠..
:
: : ip 추적은 가능 하지만 스캔 하는 것은 법적으로 아무런 문제가 없읍니다.
: : 너무 많은 스캔으로 서비스에 지장을 준다면 모르지만요.
: : http://whois.nic.or.kr/ : : 이 곳에 가시면 대충 알수는 있죠.
: : 아지만 개인적으로 정확한 것을 추적하기는 현실적으로 문제가 있죠.
: : 서버 관리자들 중에 제대로 된 분들이 별로 없어요.
: : 그런 지식이 부족한 곳들이 많아서요.
: : 메일을 보내면 무시하는 경우가 많죠.
: :
: : :
: : : /var/log/messages 에 아래와 같은 로그가 뜹니다.
: : :
: : : Nov 20 14:47:23 ibsis02 portmap[516]: warning: cannot
: : open /etc/hosts.allow: Permission denied
: : : Nov 20 14:47:23 ibsis02 portmap[516]: warning: cannot
: : open /etc/hosts.deny: Permission denied
: : : Nov 20 14:47:23 ibsis02 rpc.statd[535]: gethostbyname error for ^X???
: : ^X???^Y???^Y???^Z???^Z???^[???^[???%8x%8x%8x%8x%8x%8x%8x%8x%8x%236x%n%
: : 137x%n%10x%n%192x%n220220220
: : :
: : : 누군가 포트스캔을 해서 들어오려는것 같은데 IP 추적이 가능 한가요 ?