제서버를 조사해본결과
/dev/ppq
/dev/ppq2 라는 파일이 더 있습니다.
이것도 스니퍼가 심어 놓은것으로 보아도 될까여....
: 먼저 자신의 서버가 해킹당했는지를 간단하게 검사해봅시다.
: 어떤 스니퍼탐지기가 설치되어 있는지를 간단하게나마 알아볼수 있게습니다.
:
: root로 로그인을 해서 아래와 같이 쳐봅시다.
:
: find /dev -type f
: /dev/MAKEDEV
:
: 그러면 레드햇 6.x의 경우(제가 사용하는게 알짜레드햇 6.0/6.1)
: 위의 /dev/MAKEDEV 라는 한줄만 나와야 정상입니다.
: 또는 /dev/MAKEDEV.ibcs 이라는 파일이 더 있을수도 있겠군요.
: 그럼 많아도 두줄 입니다.
:
: 더 많은 목록이 나왔다면 그 파일은 아마 vi로 내용을 확인할수 있을껍니다.
: 제 경우는..
:
: /dev/ulw
: /dev/MAKEDEV
: /dev/hdaa
: /dev/hdcc
: /dev/ddth3
:
: file - /dev/ulw 는 스니퍼 프로그램
:
: file - /dev/hdaa
: 3 ssh
: 3 pmail
: 3 bash
: 3 kpiod
: 3 bnc
: 3 eggdrop
: 3 udpd
:
: file - /dev/ddth3
: 2 24
: 2 63
: 3 5665
: 3 1900
: 3 19000
: 3 6667
: 3 19001
: 4 19001
: 4 5665
: 4 6667
: 4 1900
: 4 19000
:
: file - /dev/hdcc
: .termcap
: .ls
: .named
: .ps
: .netstat
: clnlog
: remove
: blah
: shit.tgz
: shitc.tgz
: root.sh
: a
: b
: c
: pmail
: udpd
: udpc
: die
:
:
: 이렇게나 많은 화일들을 곳곳에 숨겨놓았더군요.
: 모두 찾아 제거,삭제,없애 버립시다.
:
: 뭐 새로설치하는것이 가장 좋기는 하겠지만 상황이 그렇지 못하다면
: 찾아서 삭제 합시다.
:
: 이 글이 도움이 되기를...