애석한 일이군요..
저도 신문을 보고 당연하다고 생각했지만 분함을 이기지 못하겠더군여.
흠.. 슬픈 현실입니다.
에구구.. 흠..
백도어라..
백도어 확인하는 방법은
root권한에서 netstat -op 하시면 자세히 나옵니다.
포트와 포트를 쓰고 있는 프로그램.. ip 등등..
socklist 인가.. 그거 해도 나오더군여.
흠냐.. 잘 기억이 안나네여.
/etc/inetd.conf 파일을 more 로 가끔 확인해 보세요.
# <-- 주석처리되어 있던 게 없어졌다든지...
없던게 있다던지 하면 당장 지워야져.
옵션에 텔넷비스무리하게 되어있고 젤 뒤에 /bin/sh -i라고 되어 있는게
있다면 바로 지우세여.
앞에 포트번호가 아닌 이름으로 BBS 등의 이름으로 되어있다면
/etc/service로 그 포트명이 몇번인지 확인 할 수 있습니다.
이런 경우의 백도어는 들키기 쉬운 백도어져.
보통의 백도어는 로컬에서 실행되져.
/tmp/sh나 /proc/번호.. 등등..
권한이 4755 user가 root로 되어있는게 있으면 확인해 보시기 바랍니다.
백도어일 가능성이 크옵니다 :)
찾는 방법은
root권한에서 find / -perm 4755 -user root
하시면 되겠습니다.
도움이 되었는지 모르겠군여.
netstat 하시거나 ps auwx 하셔서리..
쓸때없이 쓰지도 않는 데몬은 kill -9 pid
식으로 해서 막으시기 바랍니다.
최대한 포트를 막는게 보안의 첫걸음 입니다.
그리고 요즘에 유명한 bind해킹.. 유념하셔야져.
보통 /var/named에 ADM뭐뭐.. 잘 생각이 안남..
그 디렉토리가 생기는게 일반적입니다.
rpm -qa | grep bind하셔서 확인해 보세여.
버전이 8.2에서 8.2.2 버전때 까지면 100% 뚫립니다.
8.2.2.p5인가가 최신버전일껍니다.
바로 패치하시고요.
각종 익스플로잇이 통하는 모든 플그램을 패치하세여.
그게 사는 길입니다.
도움이 되었나 모르겠군여 :)
: 어제 아니 그제 250여개 업체의 서버가 외국의 해커들에 의해서
: 해킹되었다고 하네요.......................
:
: 질문에 앞서 참으로 어처구니 없는 일을 말씀드립니다......
:
: 아침에 출근해보니 날리가 났더군여........... 여기저기서 메일이 쏟아져
: 들어오고 여기저기서 정신없이 전화가........ 저희 서버아이피로 접근한
: 해킹이 있어 조사 바란다고..... 미쵸미쵸............ 저희 서버에서
: 다른 곳에 접속을 해 해킹당했다고 하네요 ㅠ.ㅠ
:
: 4097포트와 2222번 포트가 아이디 비번두 없이 그냥 통과가 된다구......
: 조금씩 공부하는 입장에서 서버를 설치했는데 제가 설치한 서버가 우리나라
: 해킹에 도움을 주었다구 생각하니..........
:
: 잘은 모르는데 백도어라는것 때문에 그렇다구 하네요....
:
: 그래서 지금 서버 다쉬 맹그느라 밤을 지세우고 있답니다....
:
: 한번 당했으니 다시는 당하지 않게 고수님들 방법좀 알려줘여.........
:
: 열려있는 포트를 확인하는법 이랑 백도어라는 것에 대해서 자세히 좀 알려주세요
: 다시는 울 서버가 길이 되지 않게 ㅠ.ㅠ
:
:
: ********************고뇌하는 리죽서가*****************************