서버설치 하고 하루를 그냥 놔누었더니 해킹당했습니다
netstat 로 검사하다
<b>tcp 0 0 211.104.187.197:65500 80.131.154.145:1116 ESTABLISHED </b>
tcp 0 1 211.104.187.191:3102 61.190.110.83:21 SYN_SENT
tcp 0 1 211.104.187.191:3104 61.190.110.85:21 SYN_SENT
tcp 0 1 211.104.187.191:3105 61.190.110.86:21 SYN_SENT
tcp 0 1 211.104.187.191:3106 61.190.110.87:21 SYN_SENT
tcp 0 1 211.104.187.191:3107 61.190.110.88:21 SYN_SENT
tcp 0 1 211.104.187.191:3108 61.190.110.89:21 SYN_SENT
tcp 0 1 211.104.187.191:3109 61.190.110.90:21 SYN_SENT
tcp 0 1 211.104.187.191:3111 61.190.110.92:21 SYN_SENT
tcp 0 0 211.104.187.191:3112 61.190.110.93:21 ESTABLISHED
65500 이 상해서 telnet으로 로긴 해보니
ssh 로긴이 뜨더라구요 ㅠ.ㅠ
그래서 여러게시판에서 찾아본 결과로
바뀐화일및 나도 모르게 설치된화일을 찾으니
수두룩하게 나옵니다....
서버에 특별한 이상이 있는건 아니구...
서버를 스캔하고 있었나봅니다 모하나 ...
linsniffer 란 데몬이 떠있구 찾아보니
Adore 웜이 있군요...
/dev/ida/.inet/ 밑에 여러화일이 있던데
거기에 tcp.log 란 화일이 있더군요
그동안 네트워크로 오간 내용이 다 있더군요 ^^
메세지 로그를 보니 anonymous 로 들어와서 40분뒤에 나간다음부터는
root 로 들어오는군요...
텔넷으로 쓰던아이디를 뺐어서 루트로 만들어버렸더군요...
ps 화일도 바뀌어서 프로세스 가 보이지 않았는데
저 ./inet 및의 화일들을 다른곳으로 옮기니
linsniffer 가 보이더군요
그래서 걍 죽이구 그게 죽으니 ssh 가 보이더군요 그래서
것도 죽였는데 지금 현재는 다시 접속을 안하고 있습니다
다시 설치를 해야되긴 되는데...
기분이 드럽군요...
어떻게 하면 복수^^를 할수 있죠 기분같아선 물리적인방법을..^^
고수님들이야 그럴리 없겠지만 저같은 초보들은 항상조심^^
모두들 좋은 하루가 되시길 ^^