고수님 도와주세요..
어제 서버의 상태가 하도 이상해서 점검하던중 이런 현상이
생겼습니다. ssh 를 이용해 원격 로그인하여 사용중 자꾸 연결이
끊어지더니 어제 밤 11시 경에는 아예 다른 포트를 사용중입니다.
라는 메세지와 함께 연결이 안 되어 버렸습니다. ftp도 접속이 안되고
ssh 원격접속도 안되구요...
그래서 일단 서버있는곳으로 가서 서버를 중지 시키고 패스워드를 바꾼후
다시 살려놓고 last 로 확인하니깐 root로 로그인 되어 있는 상태가
저 아닌 다른 하나가 떠 있더라구요... 해커가 들어온것 같아요..
그리고 var/log/messages 하니깐 이게 나옵니다.
Nov 20 04:03:34 ns1 PAM_pwdb[3279]: (su) session opened for user
news by (uid=0)
Nov 20 04:03:35 ns1 PAM_pwdb[3279]: (su) session closed for user news
Nov 20 04:06:16 ns1 named[775]: Lame server on '36.58.174.211.in-
addr.arpa' (in '174.211.in-addr.arpa'?): [134.75.30.1].53 'ns.kreon
et.re.kr'
Nov 20 04:06:19 ns1 named[775]: Lame server on '36.58.174.211.in-
addr.arpa' (in '58.174.211.in-addr.arpa'?): [203.248.250.25].53 'ns
2.kidc.net'
좀 도와 주세요....
해커침입 흔적이 맞다면 이걸 어떻게 처리해야 하는지 ...
갈아 업는것은 좀 무리고....