여기를 참고하세요.
http://linux.sarang.net/board/?p=read&table=tip&no=3948&page=&o[at]=s&o[sc]=t&o[ss]=%C2%AB%BB%CD&o[st]=a
: --string 을 사용 못하는 데 어떻게 해야죠..
:
: *.so 해당 모듈이 없다고 나오네요...
:
:
: : : http://debianusers.org/stories.php?story=01/08/07/9973907 : : : 에서 nimda warm 부분만 무식하게 추가시
: : : 켜 보았습니다. 자세한 설명은 위의 freemir 님 글을 쿨럭 ㅡ.ㅡ
: : :
: : : --------------
: : :
: : : SetEnvIf Request_URI "/default.ida$" deny-virus
: : : SetEnvIf Request_URI "(cmd.exe|root.exe)$" deny-virus
: :
: : 여기에서 정규 표현식 미스가 있습니다. "." 는 "." 라고
: : 적어 주셔야 합니다. 안그러면 cmd+any char+exe 로 인식
: : 이 됩니다. 그래서 . 문자를 사용하려면 escape 문자와 같이
: : 사용해 주셔야 합니다. 즉 제대로 된 설정은
: :
: : SetEnvIf Request_URI "/default.ida" deny-virus
: : SetEnvIf Request_URI "(cmd.exe|root.exe)" deny-virus
: :
: : 입니다. 그리고 $ 도 빼주셔야 합니다.
: :
: : : CustomLog /var/log/apache/access.log full env=!deny-virus
: : :
: : : ---------------
: : :
: : : p.s 그냥 log 만 막는 겁니다. 부하가 너무 많다면
: : : 아래글을 참고해서 ipchains 로 막아버리세요..
: : : http://lists.debian.org/debian-security/2001/debian-security-200109/msg00249.html : :
: : 흠 그 문서를 보기는 보았는데 해당 ip 에서의 접근을 막는군요.
: : 그렇게 하면 rule 이 너무 많아지게 되겠죠. 하루에 로그를 남기는
: : ip 만해도 sort 와 uniq 를 이용해서 보면 1000 개가 넘는데.. ;
: :
: : iptbles 에 보시면 -m --string 을 이용할수가 있습니다. 이걸 이용
: : 해서 들어오는 패킷의 문자열에 default.ida, cdm.exe, root.exe
: : 가 존재하면 패킷을 drop 시키는 것이 가장 무난할듯 싶네요.--ICQ#: 103231199