>> Read Reply from No. 26517 article  
RE: top해서 사용율보니깐.... 이상한게. 시스템을 거
의 다차지하고잇어여

등록 2001-04-08 15:56:00     조회 1
이름 backdraf    

		저도 잘모르는데 각서비스취약점을 집중공격해서 크래킹을 시도하는 경우를 많이 들었
습니다. 아래경우도 그렇게 보이는데요, 특히 프린터포트에 대한 접속시도를 요즘 많이 들
었습니다. 메세지 로그를 분석해보면 프린터포트에 대해 집중적으로 접속,명령시도가 기
록되어 있을겁니다. 어떻게 대처할지는 저도모르니 더 찾아보시구요. 접속시도가 있다고 
뚫렸다는것은 아직 아니니 로그분석, 파일분석등 여러가지 해보시고 현재 상황이 어떤지 
확인바랍니다.  http://www.chkrootkit.org  에서 chkrootkit 툴을 얻어다가 시험도 해보시구요. 설치
후 chkproc -v  명령으로 혹시나 크래킹후 변조된 ps, ls, 등으로 확인불가능하게 되는 pid 들을
 직접 체크해볼수 있습니다. chkrootkit 명령으로 현재 나와있는  각종 웜이나 루트킷으로 인
한  시스템의 이상변경유무도 시험해볼수 있습니다.  그리고 스캐닝툴, nmap 도 설치해서 
자신의 시스템을 직접 스캐닝해서 어떤서비스포트들이 열려있나 확인도 해보십시요.   참
고로 제가 들은 말들 베껴봅니다. ------    최근 515번 포트에 대한 스캔이 증가하고 있는데 
이는 Adore라는 이름을 가진    웜에의한 공격인것 같습니다, 이 웜은 Linux 시스템의 취약한 
LPRng,    rpc-statd, wu-ftpd, BIND를 공격하기 때문에 위험합니다.
    다음은 관련 문서와 Securityfocus의 incidents 리스트를 정리한 내용입니다.
    http://www.certcc.or.kr/advisory/ka2001/ka2001-024.txt     참고하시고 LPRng, rpc-statd, wu-ftpd, BIND 에 대
해서    최신버전으로 패치하시기 바랍니다.
-------
   지난 1월에 BIND(DNS)에서 다수의 버그가 발견된 뒤로 공격코드가 공개되었습니다.
    그리고 최근에는 BIND 취약점을 이용한 공격이 급속히 증가하고 있습니다.
    BIND를 공격하는 자동화된 도구도 있을 것으로 추측됩니다.
    반듯이 최신버전의 BIND(8.2.3 이상)로 설치해 주시기 바랍니다. 가능하면 4 버전대보다는
 8버전대를    사용하는 것이 보안기능 측면에서 더 좋습니다.
    BIND 사이트 : http://www.isc.org      그리고 DNS와 관련된 보안문제와 대책에 대한 기술문서
를 만들었습니다.     http://www.certcc.or.kr/paper/tr2001/tr2001-02/DNS%20user%20guide.html   ------
  각종  보안툴
  http://www.certcc.or.kr/kisul/kisul8.htm    UNIX 피해 시스템 분석 및 모니터링 : Part I v1.0"
   http://www.certcc.or.kr/paper/tr2001/tr2001-03/Scene-of-the-Crime.pdf   리눅스 보안 관리자를 위한 보안
 지침 :    http://www.certcc.or.kr/paper/tr2001/tr2001-03/guide%20for%20Linux%20system%20admin.html  참고사이트
들에서 많이 살펴보시기 바랍니다.   : 안냥하세여...
:
: 아까전에.. ps -ef 해서 보면 이상하게 데몬들이 보인다구 글올린 사람인데여
: 이적 저것 점검하다보니깐..
: named 데몬이 내려갔더군여. 그래서. 다시 네임 데몬을 올리구 나서
: top명령어로. 시스템 사용율을 지켜보니깐..
:
: 어느순간..
: PID USER     PRI  NI  SIZE  RSS SHARE STAT  LIB %CPU %MEM   TIME COMMAND
: 1442 root      13   5   380  380   316 R N     0 24.4  0.1   6:21 pscan-bind
: 1560 root      13   5   424  424   352 R N     0 24.4  0.1   3:17 pscan-statdx
: 1933 root      20   5   788  788   724 R N     0  2.7  0.3   0:00 start-lprng
:
: 이넘들이 시스템을 거의 다 장악하구있더군여..
:
: 어라 이젠 lpd command 가 디따 많이 올라오네.. 이거 지금 해킹당하구 있느거 아닌가여?
:
: 무서버여... 누거 저점 도와주세여..
:
: 리눅스 잘모르는데.. 저한테 누가 이거 떠넘기구 가서..해결해야 하걸랑여-_-;
:
: 여러 고수님들.. 부탁혀여......plz ㅠ,ㅠ
이름
암호


>> 관련글
26517 top해서 사용율보니깐.... 이상한게. 시스템을 거의 다차지하고잇어여  무서버-_-;;  2001.04.08  ....
  답장 RE: top해서 사용율보니깐.... 이상한게. 시스템을 거의 다차지하고잇어여  backdraf  2001.04.08  ....
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 1.35 초 ] 작업시간: [ 0 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1789576847
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.