portmap 서비스인 rpc 111번 포트에 대한 remote 공격 흔적같군요.
공격만 해도 남는 로그이므로 서버가 뚫렸는지는 알수가 없습니다.
session closed for user root
=> root 사용자가 세션을 끝냈다는 로그인데... 시간은 공격전인듯... ^^;;
: 제 회사 컴퓨터에 레드햇 7.1 한글판을 깔았는데,
: /var/log/messages 파일을 뒤져 보니까 이상한 내용이 숨어 있습니다.
:
: 아래 /var/log/messages에서
: ddd kdm[1319]: server 아래의 줄에 나오는 이상한 글자들입니다.
: 한텀에서는 깨져서 나옵니다.
:
: 이거 혹시 buffer overflow 공격이 아닌가요?
: 답좀 부탁합니다.
:
: Feb 6 18:07:30 ddd 2월 6 18:07:30 su(pam_unix)[1213]: session closed for user root
: Feb 6 18:07:32 ddd 2월 6 18:07:32 su(pam_unix)[1129]: session closed for user root
: Feb 6 18:07:43 ddd modprobe: modprobe: Can't locate module sound-service-0-3
: Feb 6 18:07:42 ddd kernel: cmpci: version v2.41-nomodem time 15:24:06 Jun 8 2001
: Feb 6 18:07:43 ddd kernel: PCI: Found IRQ 5 for device 01:0a.0
: Feb 6 18:07:43 ddd kernel: cmpci: found CM8738 adapter at io 0x3000 irq 5
: Feb 6 18:07:43 ddd 2월 6 18:07:43 kde(pam_unix)[800]: session closed for user doom
: Feb 6 18:07:59 ddd kdm[1319]: server 230겪G^H230겪G^H^P^O뮌^P^O뮌^X^O뮌^X^O뮌 ^O뮌 ^O뮌(^O뮌(^O뮌0^O뮌0^O
: 뮌8^O뮌8^O뮌@^O뮌@^O뮌H^O뮌H^O뮌痲^G^H痲^G^HX^O뮌X^O뮌`^O뮌`^O뮌h^O뮌h^O뮌p^O뮌p^O뮌x^O뮌x^O뮌200^O
: 뮌200^O뮌210^O뮌210^O뮌220^O뮌220^O뮌230^O뮌230^O뮌??O뮌??O뮌ⓡO뮌ⓡO뮌겪O뮌겪O뮌메O뮌메O뮌잗O
: 뮌잗O뮌휴O뮌휴O뮌錦O뮌錦O뮌梅O뮌梅O뮌渫O뮌渫O뮌倭O뮌倭O뮌蚤O뮌蚤O뮌疱O뮌疱O뮌 cannot be
: executed Feb 6 18:08:06 ddd 2월 6 18:08:06 rc: Stopping keytable: succeeded Feb 6 18:08:06 ddd Font Server
: [747]: terminating Feb 6 18:08:06 ddd 2월 6 18:08:06 xfs: xfs shutdown succeeded Feb 6 18:08:07 ddd 2월
: 6 18:08:07 gpm: gpm shutdown succeeded Feb 6 18:08:07 ddd 2월 6 18:08:07 sshd: sshd -TERM succeeded Feb 6 18:
: 08:08 ddd 2월 6 18:08:08 sendmail: sendmail shutdown succeeded Feb 6 18:08:08 ddd xinetd[646]: Exiting...
: Feb 6 18:08:09 ddd 2월 6 18:08:09 xinetd: xinetd shutdown succeeded
:
: --
: Written by the Black Knight