위에 질문 올렸던 허지완이라고 합니다.
지금까지 여기 게시판을 보면서 찾아낸 것들입니다.
#find /dev -type f 하니까
/dev/MAKEDEV
/dev/httpd
/dev/capi20.20
이렇게 나오더군요.
혹시 로그인할때 뭔가 있지 않을까 해서 찾아보니까...
/etc/rc.d/rc.locla 맨 마지막에...
/bin/httpd <- 이렇게 되어 있군요.
그리고 scandetd 로그파일에 보면 어제 계속해서 스캔을 한 IP가 보고 되더군요.
이런 류의 rootkit을 보신 분이 계신가요?
일단 공부하는 셈 치고 해보는데 까지 해보고 새로 깔렵니다.:-)
근데 글이 많이 내려가서 읽어주시는 분들이 계실지...