네. 당하셨군요. -_-
/dev/ 경로에 있는건 rootkit인것 같고...
/etc/inetd.conf 파일에 들어있는 6635 포트와 1008번 포트는
접속과 동시에 루트 권한의 쉘이 뜨는 설정입니다.
포트번호야 정하기 나름이죠.
흔히 이것을 백도어라고 하죠 ^^;
이미 루트 권한을 침입자에게 빼앗겼으니 빨리 수습하시고
시스템을 다시 설치 하시길...
: 제가 리눅스를 잘 몰라서..
:
: # find /dev -type -f
: /dev/MAKEDEV
: /dev/kit/desk.tgz
: /dev/kit/lite/install/.1addr
: /dev/kit/lite/install/.1file
: /dev/kit/lite/install/.1proc
: /dev/kit/lite/install/INSTALL
: /dev/kit/lite/install/ls
: /dev/kit/lite/install/inet.no
: /dev/kit/lite/install/yppoll.c
: /dev/kit/lite/install/ssh_config
: /dev/kit/lite/install/tsl
: /dev/kit/lite/install/sshd
: /dev/kit/lite/install/ssh
: /dev/kit/lite/install/ssh_host_key
: /dev/kit/lite/install/ssh_host_key.pub
: /dev/kit/lite/install/ssh_random_seed
: /dev/kit/lite/install/sshd_config
:
: 이렇게 나타납니다.. find /dev -type -f 이렇게 했을때
: /dev/MAKEDEV 이 파일만 나와야 된다고 하더군요..
: 근데 제 서버에는 이렇게 많은 파일들이 나타납니다.
: 제가 리눅스를 배운지 얼마 안되서 이 파일들이 어떤 파일
: 인지 좀 가르쳐 주세요..?
:
: 그리고
:
:
:
: /etc/inetd.conf 파일 내용중 제일 밑 부분에 이런 것이 있습니다.
:
: linuxconf stream tcp wait root /bin/linuxconf linuxconf --http
: swat stream tcp nowait.400 root /usr/sbin/swat swat
: 6635 stream tcp nowait root /bin/sh sh -i
: 1008 stream tcp nowait root /bin/sh sh
:
: 이것 또한 무엇을 의미하는지 좀 가르쳐 주세요..
: 질문/답변 게시판을 검색해 보니.. 밑에 /etc/inetd.conf 파일은
: 저하고 비슷하게 나타난 분이 계시더군요..
:
: 해킹인지 안인지 좀 판단 부탁드립니다..