흠..저도 이번에 해킹을 당해서 고생 많이 했지요..
한번 뚫린 ip로는 또다시 오기 마련이지요..
그럼 어찌 해야되나..참..저두 고민많이 하고..열심히 이곳저곳 돌아다니면서
질답변 란에서 보안에 관련된것도 많이 보구요..열심히 보안버그 패치하고..
그랬지요..
일단 가장 기본적인거는 항상 체크 하시고요..
해킹을 안당할순 없습니다..하지만 빨리 해킹을 알아차리고 대처하는게
가장 중요한 문제가 아닌가 싶습니다...님이 해킹 자체를 안당하시겠다고
하시면...저로서는 도움이 될수가 없네요..실력이 많이 모자라서요..
흠...그럼 가장 기본이 되는 몇가지만 적어 드릴께요..(사실..저도 아는게
이것 밖에는 없어서리...)
일단..저같은 경우에는 아침에 출근해서 이렇게 체크합니다..
1. w ( 또는 who) 해서 접속상황 체크...이상한 넘이 접속해 있으면..즉각
죽여버리거나 ip를 체크해서 신고 하면 되겠지요..
2. last -n 10 해서 지난 접속정보를 보고..들어와선 안될 넘이 들어왔다
나갔는지를 체크합니다.
3. cat /var/log/messeges cat /var/log/secure 해서 로그파일 검사합니다.
글자가 깨어져 있으면..당연히 크래킹이나 해킹이고요...
4. find /dev -type f 해서 백도어를 검사합니다. (기본적으로 /dev 방에
백도어를 많이 숨겨 두거든요..) 여기서 만약 2개 이상의 파일이 검색되면
백도어 입니다..기본적으로 1개나 2개가 나옵니다. /dev/MAKEDEV /dev/MAKEDEV.ibcs 이지요
4. find / -perm -04000 해서 setuid 파일이 변조되었나 보시구요..추가 되었나
보시구요...변조는 가장 기초적인 방법이 파일이 변한 날짜를 보는겁니다.
5.cat /etc/passwd 해서요..추가된 사용자가 있나 보시구요...내가 추가 안한
사용자가 있으면...해킹이겠지요..
6.netstat -a 하셔셔 쓸데없는 또는 못보던 포트가 열려있나 보시구요..
그 쓸데없는 포트로 해킹을 당한 답니다..막는법은 저두 잘 몰라요..
ipchains 를 이용해서 그 포트를 못쓰게 하는 방법이 있으니까..참조하시구요
7. /etc/inetd.conf 파일에 추가된 줄이 있나 보시구요..이 파일에 추가된
줄이 있으면..해킹당합니다..
예를 들어..이런식입니다..
pop-3 stream tcp nowait root /bin/sh sh -i 또는
9876 stream tcp nowait root /bin/sh sh -i 이런식으로 추가가 되어 있는
경우가 있습니다..이럴경우 telnet ip주소 9876 하면..루트 권한으로 접속이
되어 버리지요...무섭더군요..으...
이럴경우 막아주시고..
뭐..대충 이정돈되요..도움이 되었나 모르겠군요...
그럼..
: 해킹을 한번 당하고 나서 새로이 포맷을 하고 새로 인스톨을 해도 떨쳐버릴
: 수 없는 이 찝찝한 기분을 풀 방법은 없을까요?
: 어떤 해킹 검색 툴이나...뭐 그런거요..
: 그리고 제가 초보이다 보니 새로 깔아 놓고서도 언제 다시 올지 몰라 걱정
: 만 앞서는군요.... 한pc정도는 프린터 및 ftp서버로 사용을 하여야만 하는
: 상황인데요.....
:
: 감시 프로그램도 아는것이 없고...
: 좋은 프로그램이나 방법이 있으면 조언 부탁드리겠습니다....
:
: 저희 서버 망가지는것은 뭐 그렇다고 해도 괜히 저희 서버를 기점으로 더 나
: 쁜일을 하는 근거가 될까봐 더더욱 걱정이 됩니다....
:
: 열심히 배우겠으니 고수님들 많은 지도 부탁 드립니다...