답변1. netstat -anp와 lsof|more로 해킹여부를 알수 있는 방법
netstat -anp의 결과는 현재상태에서 가동중인 데몬 프로세스와 그 포트 목
록입니다.
대부분의 컴에서는 25(sendmail),53(bind),110(1pop3d),143(imapd),6000
(X).7100(xfs), 111(portmap),80(httpd)등이 목록에 나옵니다.
실제로 서비스하지 않으면서 열려있는 포트가 문제가 되는 것입니다.
예를 들어 웹서버도 아닌데 80이 열려있으면 의심을 해봐야 하는 것입니다.
답변2. lsof는 열려져 있는(사용중인) 파이프나 라이브러리의 목록을 나열합
니다.나열되는 목록중에서 처음보는 목록이다 싶은 것은 모두 의심대상입니
다. 뒤의 more는 페이지별로 보여주라는 명령이니 생략합니다.
답변3. chkrootkit로 체크를 하는 중에 INFECTED라고 나오는 항목이 있으면
이미 rootkit으로 바뀌어있는 파일이라는 말로 이 파일을 삭제하고 원본 CD
를 이용해서 해당 파일만 다시 설치합니다. 래드햇,데비안,수세등 패키지화
된 배포본이라면 해당 패키지를 지우고 다시 설치합니다.
답변3의 처리방법 : 해당시스템의 네트워크를 분리시키고(랜케이블만 뽑으
면 됩니다.) 원본CD를 이용하여 해당 파일이 들어있는 패키지를 지우고 다
시 설치합니다.
답변 1,2의 처리방법: 의심가는 파일의 위치를 찾아서 해당파일의 이름을 바
꾸고 해당 프로세스를 죽입니다. 이후에 컴퓨터 운영에 문제가 발생하지 않
으면 그 파일을 삭제하면 됩니다.--내생애 봄날은 온다.