정말 님의 컴퓨터 5454로 접속해 보니 그런 프롬프트가
뜨더군요.. 아무래도 트로얀 프로그램이 심긴 모양입니다.
root 권한으로 fuser -vn 5454 로 프로그램 이름과 PID번호를
얻은 후에 프로그램 죽이고, 지우시면 일단 뚫린 포트는
막을수 있습니다만, 어떤 프로그램의 버그로 뚫렸는지를
알아내셔서 문제를 고치시지 않으시면 또 당하실 가능성이
99%이네요.. 어떤 배포본을 쓰고 계셨는지요?
항간에 떠돌던 ssh 공격이면 저도 뭔가 조치를취해야
할 것 같네요.. 요즘들어 가끔 crc compensation attack이라면서
ssh가 불만을 터뜨리긴 하던데요..
찾아보니 크랙 맞군요..
http://www.ssh.com/products/ssh/advisories/ssh1_2002-02-25.cfm ssh1 compatibility를 꺼야겠군요...
ssh1끄는 방법은
/etc/ssh/sshd_config을 열어보시면,
# Protocol 2,1 이렇게 나와있을 텐데, 이것을
Protocol 2 라고 고쳐주세요.. (코멘트 '#' 도 없애주시고)
그런 다음에 /etc/rc.d/init.d/sshd restart 해주시면됩니다.
그럼..
: 포트를 채크하니 ==>
: shell>nmap -p 1-6553 localhost
:
: Starting nmap V. 2.54BETA30 ( www.insecure.org/nmap/ )
: Interesting ports on localhost.localdomain (127.0.0.1):
: (The 6545 ports scanned but not shown below are in state: closed)
: Port State Service
: 21/tcp open ftp
: 22/tcp open ssh
: 23/tcp open telnet
: 25/tcp open smtp
: 80/tcp open http
: 111/tcp open sunrpc
: 3306/tcp open mysql
: 5454/tcp open unknown
:
: 그래서 5454 포트를 접속해보니 아래같이 ==>
: shell>telnet localhost 5454
: Trying 127.0.0.1...
: Connected to localhost.
: Escape character is '^]'.
: SSH-1.5-downund3r
:
: 대체 이넘의 포트가 무엇에 쓰는것지? 어떻게 없에 하는지요?