Redhat 7.2버전에
기본으로 깔리는 open ssh 버전 에 버거가 있습니다.
그걸 통해서 들어오는데.. 데몬을 죽이던가..
패치를 하시던가..
다른 ssh 를 설치하십시요..
: 서버설치 하고 하루를 그냥 놔누었더니 해킹당했습니다
: netstat 로 검사하다
: <b>tcp 0 0 211.104.187.197:65500 80.131.154.145:1116 ESTABLISHED </b>
: tcp 0 1 211.104.187.191:3102 61.190.110.83:21 SYN_SENT
: tcp 0 1 211.104.187.191:3104 61.190.110.85:21 SYN_SENT
: tcp 0 1 211.104.187.191:3105 61.190.110.86:21 SYN_SENT
: tcp 0 1 211.104.187.191:3106 61.190.110.87:21 SYN_SENT
: tcp 0 1 211.104.187.191:3107 61.190.110.88:21 SYN_SENT
: tcp 0 1 211.104.187.191:3108 61.190.110.89:21 SYN_SENT
: tcp 0 1 211.104.187.191:3109 61.190.110.90:21 SYN_SENT
: tcp 0 1 211.104.187.191:3111 61.190.110.92:21 SYN_SENT
: tcp 0 0 211.104.187.191:3112 61.190.110.93:21 ESTABLISHED
:
: 65500 이 상해서 telnet으로 로긴 해보니
: ssh 로긴이 뜨더라구요 ㅠ.ㅠ
: 그래서 여러게시판에서 찾아본 결과로
: 바뀐화일및 나도 모르게 설치된화일을 찾으니
: 수두룩하게 나옵니다....
: 서버에 특별한 이상이 있는건 아니구...
: 서버를 스캔하고 있었나봅니다 모하나 ...
: linsniffer 란 데몬이 떠있구 찾아보니
: Adore 웜이 있군요...
: /dev/ida/.inet/ 밑에 여러화일이 있던데
: 거기에 tcp.log 란 화일이 있더군요
: 그동안 네트워크로 오간 내용이 다 있더군요 ^^
: 메세지 로그를 보니 anonymous 로 들어와서 40분뒤에 나간다음부터는
: root 로 들어오는군요...
: 텔넷으로 쓰던아이디를 뺐어서 루트로 만들어버렸더군요...
: ps 화일도 바뀌어서 프로세스 가 보이지 않았는데
: 저 ./inet 및의 화일들을 다른곳으로 옮기니
: linsniffer 가 보이더군요
: 그래서 걍 죽이구 그게 죽으니 ssh 가 보이더군요 그래서
: 것도 죽였는데 지금 현재는 다시 접속을 안하고 있습니다
: 다시 설치를 해야되긴 되는데...
: 기분이 드럽군요...
: 어떻게 하면 복수^^를 할수 있죠 기분같아선 물리적인방법을..^^
: 고수님들이야 그럴리 없겠지만 저같은 초보들은 항상조심^^
: 모두들 좋은 하루가 되시길 ^^--닐리리야....~