김정균님의 의견을 깊이 생각해 보았습니다.
의견에서의 필터링에 힌트를 언어 로그를 분석한 결과
1.1.1.1 - - [16/Jul/2002:10:59:53 +0900] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "
-" 1.1.1.1 - - [16/Jul/2002:10:59:54 +0900] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 287 "-
" "-" 1.1.1.1 - - [16/Jul/2002:10:59:54 +0900] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 287 "
-" "-" 1.1.1.1 - - [16/Jul/2002:10:59:54 +0900] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404
304 "-" "-" 1.1.1.1 - - [16/Jul/2002:10:59:55 +0900] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404
304 "-" "-" 7월 16일 까지의 로그인데 그때까지는 바이러스 공격에 의한 징후가 남아
있는데
1.1.1.1 - - [25/Jul/2002:14:56:05 +0900] "-" 408 - "-" "-"
1.1.1.1 - - [25/Jul/2002:14:57:35 +0900] "-" 408 - "-" "-"
1.1.1.1 - - [25/Jul/2002:14:59:08 +0900] "-" 408 - "-" "-"
1.1.1.1 - - [25/Jul/2002:15:00:38 +0900] "-" 408 - "-" "-"
7월 25일 부터는 408에러로 바뀌어 있습니다.
이 로그의 변화와 위 아이피가 부산의 모 대학인 것으로 보아
그 학교의 내부의 컴에서 바이러스가 걸린 상태에서 학교전체에 방화벽을
설치한 것으로 보입니다.
그리고 공격 IP중 같은 학교의 것이 3개 정도 더 있는데 모두 같은 변화를
갖고 있고.
nmap으로 포트스캔을 시도했으나 잘되지 않네요.
참고만 하세요, 제가 실력이 많이 없네요.
틀린내용이라도 그냥 넘어가 주시구요