: 고수님 도와주세요..
: 어제 서버의 상태가 하도 이상해서 점검하던중 이런 현상이
: 생겼습니다. ssh 를 이용해 원격 로그인하여 사용중 자꾸 연결이
: 끊어지더니 어제 밤 11시 경에는 아예 다른 포트를 사용중입니다.
: 라는 메세지와 함께 연결이 안 되어 버렸습니다. ftp도 접속이 안되고
: ssh 원격접속도 안되구요...
:
: 그래서 일단 서버있는곳으로 가서 서버를 중지 시키고 패스워드를 바꾼후
: 다시 살려놓고 last 로 확인하니깐 root로 로그인 되어 있는 상태가
: 저 아닌 다른 하나가 떠 있더라구요... 해커가 들어온것 같아요..
: 그리고 var/log/messages 하니깐 이게 나옵니다.
:
: Nov 20 04:03:34 ns1 PAM_pwdb[3279]: (su) session opened for user
: news by (uid=0)
: Nov 20 04:03:35 ns1 PAM_pwdb[3279]: (su) session closed for user news
: Nov 20 04:06:16 ns1 named[775]: Lame server on '36.58.174.211.in-
: addr.arpa' (in '174.211.in-addr.arpa'?): [134.75.30.1].53 'ns.kreon
: et.re.kr'
: Nov 20 04:06:19 ns1 named[775]: Lame server on '36.58.174.211.in-
: addr.arpa' (in '58.174.211.in-addr.arpa'?): [203.248.250.25].53 'ns
: 2.kidc.net'
:
dns 공격 아닌가요......저도 그런적이 있는데...다시 까는게 최고인거 같던데요..
: 좀 도와 주세요....
: 해커침입 흔적이 맞다면 이걸 어떻게 처리해야 하는지 ...
: 갈아 업는것은 좀 무리고....--이 곳에 서명을 적어주십시오.
열심히...