저도 자세히는 모르지만 31337 포트는 Back Orifice 에서 사용하는 포트입니다.
그래서 저포트가 열려있다면 검사할때 백오러피스가 검출됐다고 알려주는걸로 보입니다.
이게 맞다면 이미 침입자가 기존의 각종 보안 버그를 이용해서 시스템에 들어왔었다는 말
이될테고 기타 다른 프로그램들을 깔아놨을수가 있습니다. 저포트 막는거야 단순하겟지만
추후에 또다시 반복되지않을거란 보장이 없다는게 문제겠죠. 시스템변경사항을 다 꿰고
있고 찾아낼수 있다면 찾아서 복구하거나 다시 못들어오도록 보안레벨을 높이면 되겠지만
쉽지는 않을걸로 생각되네요. 단순히 저 포트를 막는거라면 ipchains 를 사용해서 /sbin/ipcha
ins -A input -p tcp -s 0/0 -d xxx.xxx.xx.x/255.255.255.0 31337 -j DENY -l /sbin/ipchains -A input -p udp -s 0/0 -d xxx.
xxx.xx.x/255.255.255.0 31337 -j DENY -l 등으로 막는수가 있습니다. ipchains 의 자세한 설정법은 살
펴보시기바랍니다. 추가로, 잘못된 경보를 울리는것일짇도 모르니까 다른 포트스케닝툴
로 여러번 검사해보시기 바랍니다. 유명한게 nmap 이 있는데 이걸로 포트범위를 전범위로
해서 자신의 시스템상 열려진 포트들을 검사해보면 될겁니다. 서비스하는 포트외에 다른
게있다면 의심해야겠죠. nmap 사용법은 설치하고나서 맨페이지를 참조하세요. 잘모르니까.
포트범위를 1~65536 전범위 포함해서 안하면 보통 1521개까지만 검색할테니 손수 지정해서 해
보세요. nmap -sS -p 1- xxx.xxx.xx.xx 이러면 전범위 검색 스텔스스켄이될겁니다. 앞의 스캔유형
은 다른걸 선택해서 할수있구요. 이경우도 서버가 아주 바쁘게 수많은 접속시도가 있는경
우라면 정상적인 접속시도/실패가 있는경우 잘못된 경보를주는수가있으니 여러번 해보시
고 생각해보세요. 아는게 없어서 별로도움이안될듯. : 안녕하십니까. : 꾸벅.. : 조그만 회
사에서 서버를 관리하고 있는데 : 제가 chkrootkit으로 설치해서 백도어나 rootkit이 설치되었
는가 : 확인해보니까 다른건 이상없는데.. : : Checking `syslogd'... Not vulnerable
: Checking `tar'... Not vulnerable
: Checking `tcpd'... Not vulnerable
: Checking `top'... Not vulnerable
: Checking `telnetd'... Not vulnerable
: Checking `timed'... NOT TESTED
: Checking `traceroute'... Not vulnerable
: Checking `write'... Not vulnerable
: Checking `asp'... Not vulnerable
:
: 문제는 이부분입니다.
: 제가 생각하기에 해킹당한것같습니다.
: 현재 바인드는 8.2.23입니다.(예전에 bind8.2.22에서 업그레이드했습니다.)
: Checking `bindshell'... INFECTED (PORTS: 31337)
:
: 만약 해킹이라면 시스템을 다시깔지 않고 이에 관련된것만 삭제시키거나
: 해제 할 수 있는 방법이 없는지요..
: 귀찮으시더라도 자세한 답변좀 부탁드리겠습니다..
: 그럼 모두들 건강하십시요..
: 꾸벅....
--
이 곳에 서명을 적어주십시오.
아.. 오늘은.