rpc.statd에 대한 buffer overflow 공격이네요.
rpc.statd의 buffer overflow 문제는 이미 1-2년 전에 나왔습니다.
초보자분이고 컴이 중요한 데 쓰이지 않는 이상은
다시 까는 걸 추천합니다.
웬만큼 실력(적어도 백도어가 설치 되었는지 알아 낼 수 있는 정도의
실력이어야 함)이 된다면 백도어가 설치되었는지 알아 보시고
있다면 복구해야 합니다.
이 작업 다 한 뒤에 루트권한으로 ntsysv를 실행시켜서 nfs, nfslock
항목을 해제시키고 재부팅하면 끝납니다.
그리고 nfs, nfslock 이외에도 필요없는 것들은 시작시에 다 실행 못시키게
해야 합니다. 대표적인 것이 netfs, portmap, sendmail, httpd, ...
안그러면 모두 buffer overflow 공격 대상이 됩니다.
물론 웹서비스나 메일 서비스같은 특정 서비스 제공용 서버라면
돌리긴 돌리되 해당 서버 대몬에 대한 보안 정보를 수시로 조사해야
합니다.
:
: messages 로그 파일에 아래처럼 나옵니다.
:
: 그래서 chkconfig --level 0123456 nfs off
:
: 해서 nfs사용 죽이고 rpc.statd도 파일을 바꾸어 봤는데도
:
: 계속 아래처럼 rpc.statd 이 작용하는것 같아요
:
: find / -name rpc.statd 해도 없는 것으로 나오는데 어떻게 저런게 써질 수 있을까요
:
: 아무거나라도 좋으니 제발 알려주세요.. 고수님들....TT
:
: 어떤걸 손보거나 죽여야 하나요.....
:
:
: Mar 17 04:15:33 jx rpc.statd[393]: gethostbyname error for ^X殆^X殆^Y殆^Y殆^Z殆^
: Z殆^[殆^[殆%8x%8
: x%8x%8x%8x%8x%8x%8x%8x%236x%n%137x%n%10x%n%192x%n22022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 022022022022022022022022022022022022022022022022022022022022
: 0220220220220220220220220220220
:
: --
: 봄이야!--Written by the Black Knight
파멸의 흑기사