안녕하세요...
아마도 해킹을 지독하게 당하신것 같네요...-,-
우선은 1008 포트는 개구멍(Back-Door)이 아닌가 생각이...
그리고 ls라던지 netstat가 잘 않되는건 RootKit을 바꿔치기를 해서 그럴겁니다.
십중팔구...
그러니 최상의 복구 방법은 필요한 자료들만 다른 곳에 백업을 하시고...
길게 숨고르기를 하신 다음에 포맷을...-,-a
이방법 밖에 없습니다.
한번 당한 컴은 언제던지 당할 수가 있으니 이 이상 좋은 방법은 없습니다.
그리고 시스템에 들어온 흔적은...
보통은...
/var/log/message
/var/log/wtmp
파일에 저장이 됩니다.
그러나... 아마도 벌써 이 파일들은 위조가 되었을 경우가 아주 큼니다.
그러니 이것 또한 믿을만한 자료는 못됩니다.
그래도 혹시 모르니...
# vi /var/log/message
# last
으로 시스템에 접근한 사용자를 확인을 하시는게 좋습니다.
그럼... 이만...
: 급한마음에 이렇게 올립니다.
: 현재 서비스 하고 있는 서버가..어떻게 된건지..모르겟습니다.
: 지금.. 서버에서는 ls명령도..먹히질 않습니다.
: inetd.conf 화일에서..
: 맨아랫줄에 다음과 같은 명령어들이 있습니다.
: linuxconf stream tcp wait root /bin/linuxconf linuxconf
: 1008 stream tcp nowait root /bin/sh sh
: 이런줄들이 여러게 있습니다.
: 1008말구도..다른번호로도 되어 있구여..
: 해킹당한건가여?
: 그래서.. var/named 밑에 있는 존화일이랑..모두 살펴봤는데..
: 다른점은 없습니다.짐..넘 애가 타구..급합니다.. ㅠ,ㅠ
: 아직..초보라서.. 또 뭘 어떻게 해야 될지 모르겠습니다.
:
: 금방 글 올리고 나서..서버를 여기저기..다 살펴봤습니다..
: 그래서..글을 수정해서 다시 올립니다.
: 근데..이것좀 봐주세요~
: http://www.info-shop.cop.kr/index2.html : 이 괴문서가.. 들어와 있었습니다.
: 중간에 네임서버에서..끼어들어 있었습니다.
: 한국통신 회선을 사용하고 있는데.. 전화를 하니까..
: 접속한 IP와 정확한 시간을 알아야.. 알아봐줄수 있다는군여..
: 제가 알아낼수있는 방법은 없나여?
: 정확한 시간도.. 접속한 IP도 모릅니다..
: 초보라서..아직..알수가 없습니다.. 흔적이 남아있다면 어디에 있는지..
: 제가 어떻게 해야 되는지 알려주세요~
: 감사합니다.
:
: ----
: ㅜ.ㅜ--어떠한 역경에도 굴하지 않는 '하양 지훈'