어떤 서비스들을 띄워놓는지 모르겠는데 일단 모든 서비스들의 최근 보안패치들으 제대
로적용했는지 알아야합니다. 하나라도 최근의 패치를 사용하지않고 처음 설정 그대로 사
용하고 있는 상태라면 보안구멍이 있다고 믿어도 될정도겠구요. ftp 서비스가 돌아가고 있
는걸로 보이는데 그 접속시도가 정상적인지 비정상인지는 단순히 판단하기 힘듭니다. 익
명접속을 허용하는 서버에서 접속숫자가 차서 접속을 못하는 경우일수도 있고 패스워드가
틀려서 접속을 못하는경우도 있겠구요. 접속시간이 제로로 나오는걸보면 접속시도는 했
지만 들어오지는 못한걸로 기록되어있네요. 마지막에 접속이 성공한것에 대해서는 자신의
서버가 익명접속을 허용하고 있는경우라면 익며접속이 이상한게아니겟고 반대의 경우라
면 왜 익명접속이 허용되는지 관리자가 잘 알겠네요. 익명접속으로 허용된것을 보면 서비
스를 하고있는걸로 보이고. 서비스를 하고있는 포트에대해서는 누군가 접속시도를 하는게
당연하다고 생각하고 있어야하겠죠. 그후의 이상행동은 자신이 모니터링을 철저히 하느
냐만 남아있구요. 로그모니터링. 접속한 사람이 의심이 되면 로그기록들을 검색해서그 아
이피를 검색해보면 어떤 행동을 했는지 잘 나올겁니다 수정이 안되었다면요. /var/log 밑의
여러 로그파일들을 분석해봐야하겠네요. 래스트로그의 시간이 바뀌어져 있다는건 잘 모
르겠는데 확실히 그전에 정상이었다가 그렇게 변경이 되었다면 의심해볼만 하겠습니다.
어떤 보안버그를 이용해서든지 일단 들어왔으면 백도어를 설치하고 로그를 삭제 추저을
못하게 하면서 다음부터는 의심없이 들어올수있도록 했다고 봐야할겁니다. 최악의 경우이
지만요. 일단 루트킷이 있는지 검사를 해봐야하고 여러가지 웜,백도어를 탐지하는 툴킷들
로 시스템을 체크해봐야합니다. chkrootkit 이 루트킷탐지로 많이사용되고 웜이나 백도어탐
지도 각각 종류에 맞는 툴들이 있습니다. chkrootkit 을 구해다가 숨겨진 프로세스가 있는지
검사 (chkproc -v) 비정상적으로 변경된 로그파일검사(chkrootkit) 를 해보고, http://vancouver-webpages
.com/rkdet/ 자신의 서버에 대해서 스스로 포트스캔을 해봅니다. nmap 툴을 가져다가 사용법을
참조해서 포트 1-65536 까지 모든 포트를 검색해보십시요. 서비스하고 있는 포트를 제외하
고 모르는포트가 열려져있다면 그에 맞는 대응을 해봐야겠지요. nmap 은 freshmeat.net 로 가서
검색하면 금방얻을수있습니다. 많이쓰이는것이라서. 기타 다음 사이트를 참조. http://www.c
ertcc.or.kr/kisul/kisul8.htm 최후의 방법은 설정파일과 데이터를 백업한후에 다시 까는방법이
남습니다. 해킹으로부터의 완전한 복구는 거의 불가능하다고 할정도 어려운점이 있으니
자세히 검토해보시기바랍니다. 그럼. : 저희 서버가 리눅스인데요.
: 처음에 메모리가 14%차지하다가 어느 순간에 70%되더라구요.
: 그래서 저는 초보자라 그러는 구나 생각했는데,
: 오늘 갑자기 서버의 날짜가 바꿔지고 다시 메모리가 불안정, 이메일도 안 되더라구요.
:
: 또, 자꾸 ftp로 접속한 흔적은 있어요. 그런데 ip가 이상하게 나타나요.
: 오늘 last하니깐? 이렇게 나와요. 혹시 이사람이 저희 서버에 접속했는지, 아니면
: 접속을 시도하는지? ... 저로서는 긴짜 힘듭니다.
:
: ftp ftpd3648 adsl-64-217-127- Sun Apr 16 04:28 - 04:28 (00:00)
:
: wtmp begins Sun Apr 16 04:28:54 2000 <--- 날짜가 변경
:
: 고수님들 어떻게 해야됩니까? 좀 가르쳐 주세요.
:
: 마지막으로, 누군가 들어왔으면, 어떻게 막아야 됩니까?
: 아니 포트가 열어졌다면 어떻게 막아야 되는지요?
--
이 곳에 서명을 적어주십시오.
아.. 오늘은.