또 root에 이상한 파일이 하나 생겼네요...
-rw-r--r-- 1 root root 2305953 Aug 7 23:20 dev7null
내용은 이렇습니다. 아래의 내용을 보니 제 서버(210.117.6.220)에서
207.273.0.* 대역의 모든 서버에 대한 포트스캐닝을 하고 다른 서버에 대한
해킹을 시도한 것 같습니다. 이 놈을 어케 잡지요?????
[root@JUNE /]# more dev7null
SynScan 1.6 by psychoid/tCl
My IP : 210.117.6.220
Scanning range/ip 207.173, writing to 207.173.txt.
scanning ips ports 21 to 21..
scanning :207.173.0.8:21
scanning :207.173.0.16:21
scanning :207.173.0.23:21
scanning :207.173.0.31:21
scanning :207.173.0.39:21
scanning :207.173.0.47:21
scanning :207.173.0.54:21
scanning :207.173.0.62:21
scanning :207.173.0.70:21
scanning :207.173.0.78:21
scanning :207.173.0.85:21
scanning :207.173.0.93:21
scanning :207.173.0.101:21
--More--(0%)
: 어제 ls가 특정파일/디렉토리를 보여주지 않는다고 올렸죠...
: 한분이 ls 파일이 바뀌었을 수도 있다고 하셔서 파일을 확인해보니,
: -rwxr-xr-x 1 root root 42696 Aug 7 13:30 ls
: -rwxr-xr-x 1 root root 69040 Aug 7 13:30 netstat
: -r-xr-xr-x 1 root root 82436 Aug 7 13:30 ps
: -rwxr-xr-x 1 root root 27080 Aug 7 13:30 df
:
: 이상의 파일 4개가 최근에 바꿔치기 되었군요...
: 해킹이 맞는 거 겠죠????
:
: 이 파일들을 원래 배포본에 들어있는 파일로 바꾸려고 하니,
: root로도 permission denied가 나는군요.....
:
: 전부 다 재설치 해야하나요????