이거 해킹당한 것인가요? 이게 몬지 모르겠네..

shamlock의 이미지

지금 서버 상태가 이렇습니다.

ps -ef
root     24599  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24600  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24601  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24602  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24603  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24604  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24605  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24606  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24607  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24608  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24609  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24610  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24611  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24612  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24613  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24614  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24616  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24617  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24618  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24619  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24620  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24621  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24622  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24623  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24624  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24625  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24626  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24627  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24628  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24629  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24630  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24631  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf
root     24632  4292  0 Aug29 ?        00:00:00 ./sockd -f ../sockd.conf


netstat -anp
unix  3      [ ]         STREAM     CONNECTED     1881360 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1881142 24463/sockd         
unix  3      [ ]         STREAM     CONNECTED     1881141 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1881135 24462/sockd         
unix  3      [ ]         STREAM     CONNECTED     1881134 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1881130 24461/sockd         
unix  3      [ ]         STREAM     CONNECTED     1881129 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1881125 24460/sockd         
unix  3      [ ]         STREAM     CONNECTED     1881124 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1881119 24459/sockd         
unix  3      [ ]         STREAM     CONNECTED     1881118 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1881109 24458/sockd         
unix  3      [ ]         STREAM     CONNECTED     1881108 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1880963 24457/sockd         
unix  3      [ ]         STREAM     CONNECTED     1880962 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1880614 24455/sockd         
unix  3      [ ]         STREAM     CONNECTED     1880613 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1880607 24454/sockd         
unix  3      [ ]         STREAM     CONNECTED     1880606 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1880602 24453/sockd         
unix  3      [ ]         STREAM     CONNECTED     1880601 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1880596 24452/sockd         
unix  3      [ ]         STREAM     CONNECTED     1880595 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1880368 24451/sockd         
unix  3      [ ]         STREAM     CONNECTED     1880367 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1879896 24450/sockd         
unix  3      [ ]         STREAM     CONNECTED     1879895 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1879889 24449/sockd         
unix  3      [ ]         STREAM     CONNECTED     1879888 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1861816 24423/sockd         
unix  3      [ ]         STREAM     CONNECTED     1861815 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1861642 24422/sockd         
unix  3      [ ]         STREAM     CONNECTED     1861641 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1861240 24421/sockd         
unix  3      [ ]         STREAM     CONNECTED     1861239 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1846793 24405/sockd         
unix  3      [ ]         STREAM     CONNECTED     1846792 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1846774 24404/sockd         
unix  3      [ ]         STREAM     CONNECTED     1846773 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1846694 24403/sockd         
unix  3      [ ]         STREAM     CONNECTED     1846693 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1846673 24402/sockd         
unix  3      [ ]         STREAM     CONNECTED     1846672 4292/sockd          
unix  3      [ ]         STREAM     CONNECTED     1846659 24401/sockd   

이 프로세스들이 /dev/hpd 밑에 있거든요
데몬 실행파일이 /dev/ 밑에 있는 것도 이상하고..
지식이 짧아서 이게 몬지 모르겠네요..


cat /dev/hpd/sockd.conf


internal: eth0 port = 8004
external: eth0
method: none
client pass { from: 0.0.0.0/0 to: 0.0.0.0/0
log: connect disconnect }
pass {from: 0.0.0.0/0 to: 0.0.0.0/0
protocol: tcp
protocol: udp
log: connect disconnect}
pass {from: 0.0.0.0/0 to: 0.0.0.0/0
command: bindreply udpreply
log: connect error}
codebank의 이미지

rootkit를 설치해서 한번 확인해보세요.
제가 볼때도 별로 좋은 징조는 아닌것 같습니다.
사용하는 포트도 사용자가 임의로 지정하는 포트이고 /dev에 데몬이 위치한것도
의심을 강하게합니다.

가능하면 네트워크를 끊고 조치를 취하는게 좋을것 같습니다.

P.S. : 프로그램 게시판보다는 이쪽 게시판이 글에 맞는것같아서 글을 이동시켰습니다.

------------------------------
좋은 하루 되세요.

shamlock의 이미지

INFECTED 가 있는걸 보니..해킹당한거 맞는거죠?
근데..이제 어떻게 하죠? -_-;;
오라클이 설치되어 있어서.. 서버 다시 설치하긴 힘들거든요
이런 상황에서 어떻게 대처해야할까요?
눈물이 앞을 가리네요

[root@localhost chkrootkit-0.45]# ./chkrootkit 
ROOTDIR is `/'
Checking `amd'... not infected
Checking `basename'... not infected
Checking `biff'... not infected
Checking `chfn'... not infected
Checking `chsh'... not infected
Checking `cron'... not infected
Checking `date'... not infected
Checking `du'... not infected
Checking `dirname'... not infected
Checking `echo'... not infected
Checking `egrep'... not infected
Checking `env'... not infected
Checking `find'... not infected
Checking `fingerd'... not infected
Checking `gpm'... not infected
Checking `grep'... not infected
Checking `hdparm'... not infected
Checking `su'... not infected
Checking `ifconfig'... not infected
Checking `inetd'... not tested
Checking `inetdconf'... not found
Checking `identd'... not infected
Checking `init'... not infected
Checking `killall'... not infected
Checking `ldsopreload'... not infected
Checking `login'... not infected
Checking `ls'... not infected
Checking `lsof'... not infected
Checking `mail'... not infected
Checking `mingetty'... not infected
Checking `netstat'... not infected
Checking `named'... not infected
Checking `passwd'... not infected
Checking `pidof'... not infected
Checking `pop2'... not found
Checking `pop3'... not found
Checking `ps'... not infected
Checking `pstree'... not infected
Checking `rpcinfo'... not infected
Checking `rlogind'... not infected
Checking `rshd'... not infected
Checking `slogin'... not infected
Checking `sendmail'... not infected
Checking `sshd'... not infected
Checking `syslogd'... not infected
Checking `tar'... not infected
Checking `tcpd'... not infected
Checking `tcpdump'... not infected
Checking `top'... not infected
Checking `telnetd'... not infected
Checking `timed'... not found
Checking `traceroute'... not infected
Checking `vdir'... not infected
Checking `w'... not infected
Checking `write'... not infected
Checking `aliens'... no suspect files
Searching for sniffer's logs, it may take a while... nothing found
Searching for HiDrootkit's default dir... nothing found
Searching for t0rn's default files and dirs... nothing found
Searching for t0rn's v8 defaults... nothing found
Searching for Lion Worm default files and dirs... nothing found
Searching for RSHA's default files and dir... nothing found
Searching for RH-Sharpe's default files... nothing found
Searching for Ambient's rootkit (ark) default files and dirs... nothing found
Searching for suspicious files and dirs, it may take a while... 
/usr/lib/perl5/5.8.0/i386-linux-thread-multi/.packlist /usr/lib/openoffice/share/gnome/net/.directory /usr/lib/openoffice/share/gnome/net/.order /usr/lib/openoffice/share/kde/net/applnk/OpenOffice.org/.directory /usr/lib/openoffice/share/kde/net/applnk/OpenOffice.org/.order /usr/lib/qt-3.1/etc/settings/.qtrc.lock /usr/lib/.wwww /usr/lib/.wwww/.kde /usr/lib/.wwww/.kde/Autostart/.directory /usr/lib/.wwww/.canna /usr/lib/.wwww/.bash_logout /usr/lib/.wwww/.bash_profile /usr/lib/.wwww/.bashrc /usr/lib/.wwww/.emacs /usr/lib/.wwww/.gtkrc /usr/lib/.wwww/.xemacs /usr/lib/.wwww/.zshrc /usr/lib/.wwww/.bash_history
/usr/lib/.wwww /usr/lib/.wwww/.kde /usr/lib/.wwww/.xemacs
Searching for LPD Worm files and dirs... nothing found
Searching for Ramen Worm files and dirs... nothing found
Searching for Maniac files and dirs... nothing found
Searching for RK17 files and dirs... nothing found
Searching for Ducoci rootkit... nothing found
Searching for Adore Worm... nothing found
Searching for ShitC Worm... nothing found
Searching for Omega Worm... nothing found
Searching for Sadmind/IIS Worm... nothing found
Searching for MonKit... nothing found
Searching for Showtee... nothing found
Searching for OpticKit... nothing found
Searching for T.R.K... nothing found
Searching for Mithra... nothing found
Searching for LOC rootkit... nothing found
Searching for Romanian rootkit... nothing found
Searching for HKRK rootkit... nothing found
Searching for Suckit rootkit... Warning: /sbin/init INFECTED
Searching for Volc rootkit... nothing found
Searching for Gold2 rootkit... nothing found
Searching for TC2 Worm default files and dirs... nothing found
Searching for Anonoying rootkit default files and dirs... nothing found
Searching for ZK rootkit default files and dirs... nothing found
Searching for ShKit rootkit default files and dirs... nothing found
Searching for AjaKit rootkit default files and dirs... nothing found
Searching for zaRwT rootkit default files and dirs... nothing found
Searching for Madalin rootkit default files... nothing found
Searching for Fu rootkit default files... nothing found
Searching for ESRK rootkit default files... nothing found
Searching for anomalies in shell history files... nothing found
Checking `asp'... not infected
Checking `bindshell'... INFECTED (PORTS:  3049)
Checking `lkm'... chkproc: nothing detected
Checking `rexedcs'... not found
Checking `sniffer'... eth0: not promisc and no PF_PACKET sockets
Checking `w55808'... not infected
Checking `wted'... chkwtmp: nothing deleted
Checking `scalper'... not infected
Checking `slapper'... not infected
Checking `z2'... chklastlog: nothing deleted
Checking `chkutmp'... chkutmp: nothing deleted

@.@

pool007의 이미지

shamlock wrote:
INFECTED 가 있는걸 보니..해킹당한거 맞는거죠?
근데..이제 어떻게 하죠? -_-;;
오라클이 설치되어 있어서.. 서버 다시 설치하긴 힘들거든요
이런 상황에서 어떻게 대처해야할까요?
눈물이 앞을 가리네요

오라클도 이번기회에 깔아보시고..
오라클 백업도 해보시고...
새로 까셔야해요.

--
Passion is like genius; a miracle.

shamlock의 이미지

해킹당한 파일만..다시..다운받을순 없을까요?
바이너리 파일만 다시 다운받는 방법이 없을까요?

uname -a

Linux localhost.localdomain 2.4.20-8bigmem #1 SMP Thu Mar 13 17:32:29 EST 2003 i686 i686 i386 GNU/Linux

uname 해도 레드햇인지 먼지 정보가 없네요.
아래 결과를 보면..레드햇인거 맞는거같은데..
바이너리파일만 다시 다운받을수 없을까요?
그런 방법을 알려주시면..앞으로 착하게 살겠습니다 ㅠㅠ

[root@localhost src]# ls -al  /usr/src/
합계 20
drwxr-xr-x    5 root     root         4096  8월 25 10:41 .
drwxr-xr-x   15 root     root         4096  8월 25 10:20 ..
drwxr-xr-x    2 root     root         4096  1월 25  2003 debug
lrwxrwxrwx    1 root     root           14  8월 25 10:41 linux-2.4 -> linux-2.4.20-8
drwxr-xr-x   16 root     root         4096  8월 25 10:41 linux-2.4.20-8
drwxr-xr-x    7 root     root         4096  8월 25 10:33 redhat

@.@

익명 사용자의 이미지

아깝더라도 새로 설치하는 것이 좋을 것입니다. 루트 권한을 이미 빼았겠는데 그냥 루트킷만 설치했겠습니까?

익명 사용자의 이미지

시간도 2003년으로 되있고
그렇게 암것도모르면서 멀 서버관리를 합니까..
공부부터하고 멀좀하시요..한심하오

shamlock의 이미지

Quote:

시간도 2003년으로 되있고
그렇게 암것도모르면서 멀 서버관리를 합니까..
공부부터하고 멀좀하시요..한심하오

현재 서버관리자가 없는 상태입니다.
당장 급해서 내가 하는 것인데요
이런 변명을 해야하나 하는 생각을 하면서도
내가 왜 하고 있는지 모르겠네요

로그인해서 말을했다면 감사합니다라는 말이 나왔을것 같은 생각이 드네요

나도 지금 한참 열받아 있는 상태라서
당신한테 한마디 해야겠소.
당신 정말 싸가지 없이 얘기하는군요

@.@

다크슈테펜의 이미지

이미 해킹을 당하셨다면 분명히 백도어는 만들어 놨을겁니다.아무리 시스템을 복구한다고 해도 보안에 취약해진 서버를 굴리기에는 리스크가 너무 큽니다.
우선 서버를 백업하신다음에 위에 분들 말씀하신대로 새로 설치하시는게 현명할것 같습니다.

인생이란게 다 그런게 아니겠어요....? 뭘(?)
http://schutepen.egloos.com

shamlock의 이미지

Quote:

시간도 2003년으로 되있고
그렇게 암것도모르면서 멀 서버관리를 합니까..
공부부터하고 멀좀하시요..한심하오

근데 몰 보고 시간이 2003년으로 되어 있다는거냐
uname 출력보고 시간이 2003년이오 한것이냐..
그게 시스템 시간이냐..그지야..
요란스럽기만 한 빈수레같은넘..
아는것도 쥐뿔도 없어보이는구만 싸가지 없이 얘기나하고..

아우... 한심하고 그지 같은넘
아..쉬파.. 여기 들어와서 니글 볼때마다 더 열받네
앞으로 할말있으면 로그인해서 얘기해라

죄송합니다. 다른분들.. 오늘 좀 흥분되네요
오늘은 kldp 그만 올께요. 내일 다시 올께요

@.@

codebank의 이미지

Anonymous wrote:
시간도 2003년으로 되있고
그렇게 암것도모르면서 멀 서버관리를 합니까..
공부부터하고 멀좀하시요..한심하오

말이 심하십니다.
현재 질문하신분의 주변상황이 어떤지도 모르면서 위와 같이 말하시는건 잘못된 행동입니다.
설령 상황을 안다손치더라도 '한심하다', '암것도 모르면서 서버관리하느냐'식의 말투는
질문자가 아닌 다른사람이 보아도 좋지 않은 말투입니다.

글쓴이의 IP가 외국 프록시서버를 통해들어왔고 동일한 IP로 로그인한 흔적이 남아있는
것으로보아 기존 회원같은데 화목한 KLDP를 만들기 위해서 위와같은 말은 삼가해
주시기 바랍니다.

P.S : 정상적인 login을 하신다음에 이글을 쓰셨다면 메시지를 보내겠지만 '손님'
으로 글을 쓰셨기에 여기에 덧붙여 글을 써두겠습니다.
만일 차후에 똑같은 일이 발생한다면 사이트관리자에게 부탁하여 IP차단등 강경한
조치를 취할 것임을 알려드립니다.

------------------------------
좋은 하루 되세요.

shamlock의 이미지

일단 임시방편으로 이렇게 해결했습니다.

cat /etc/motd

Please...... don't hacking.  T.T
gosu sal sal!!
You Win!!

이런 내가 한심하오..

@.@

댓글 달기

Filtered HTML

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

BBCode

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param>
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

Textile

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • You can use Textile markup to format text.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Markdown

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • Quick Tips:
    • Two or more spaces at a line's end = Line break
    • Double returns = Paragraph
    • *Single asterisks* or _single underscores_ = Emphasis
    • **Double** or __double__ = Strong
    • This is [a link](http://the.link.example.com "The optional title text")
    For complete details on the Markdown syntax, see the Markdown documentation and Markdown Extra documentation for tables, footnotes, and more.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Plain text

  • HTML 태그를 사용할 수 없습니다.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 줄과 단락은 자동으로 분리됩니다.
댓글 첨부 파일
이 댓글에 이미지나 파일을 업로드 합니다.
파일 크기는 8 MB보다 작아야 합니다.
허용할 파일 형식: txt pdf doc xls gif jpg jpeg mp3 png rar zip.
CAPTCHA
이것은 자동으로 스팸을 올리는 것을 막기 위해서 제공됩니다.