: 65500 번으로 telnet 을 이용하여 들어옵니다.
:
: 여기서 /etc/hosts.deny /etc/hosts.allow 로도 막지 못합니다.
: 당연히 로그도 남지 않습니다.
:
: 하지만 어떤 프로그램이 돌아가는지는 알게 되었습니다.
:
: 그래서 말인데요. 이 포트로 들어오는것을 로그로 남길수 있나요....
:
: 이젠 증거를 잡고 싶습니다.
:
: 더 이상 해커를 방치할 수 없구요.
:
: 제발 부디 ..... 알려주십시오...
:
: 특정포트로그인시 로그 남기는 방법을 알려주십시오.
:
: 그럼 조언부탁드립니다.
:
: --
: 이 곳에 서명을 적어주십시오.
: 열심히...
어떤 포트로 들어오시는지는 어찌 아셨는지요?
기본적인 포트 백도어라면 inetd.conf나 xinetd.d/ 에서.. 열어줘야하는뎅.
이 파일들의 내용을 확인해 보셨나요?
netstat -altu 해서 어떤 포트들이 사용중인지 확인해 보십시오.
아니면 nmap -sS localhost 하셔서 보시던지요.(물론 nmap이 깔려있으면)
사용자가 어떤..명령어를 사용했는지에 대해서는 psacct 패키지를
설치하셔서 lastcomm 등의 명령어로 확인해 보십시오.
질문을 더 상세하게 해주셔야 할꺼 같군요.
--
모두 째수조은 하루 되세여.
============================================================
위의 말씀대로 자세한 사항을 알려드리겠습니다. 아시믄 답변점..
다른 서버에서 포트스캔했습니다.
그랬더니 65500 이 있었습니다.
그런 다음 telnet ww.www.ww 65500 했더니 검은색만 보입니다.
하지만 끈기있게 왜 포트가 열렸는가 봤더니..허걱..
ls <<<=== 요렇게는 명령이 않먹는데
ls; <<<==== 요렇게는 먹습니다.
whoami;
root
그래서 pwd; 로 일단 디렉토리 봤더니
/usr/local/bin 에 있었습니다.
파일 명은 -sh 로 있었구요.
그래서 의심이 또 가서
find / -name sh*
찾았더니 /home/000/000 안에 이상한 디렉토리에 그와 똑같은 것이 잡혔습니다.
범인은 잡았는데 확증이 없어서입니다. 로그에 남지 않기때문에
그 계정이 했다고 장담할 수가 없어서입니다.
전 이젠 해커를 잡고 싶습니다. 더 이상 방치 할 수 없기에 잡아서 그동안 우리
서버가 당한 혹독한 시련을 보상해 주고자합니다.
반드시 잡고야 말테양~!~~~
그래서 포트를 로그로 남기고 싶다는겁니당~~~
긴 내용 읽어 주셔서 대단히 감사합니다.