이거 해킹당한 것인가요? 이게 몬지 모르겠네..
글쓴이: shamlock / 작성시간: 목, 2005/09/01 - 6:03오후
지금 서버 상태가 이렇습니다.
ps -ef root 24599 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24600 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24601 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24602 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24603 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24604 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24605 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24606 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24607 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24608 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24609 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24610 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24611 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24612 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24613 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24614 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24616 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24617 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24618 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24619 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24620 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24621 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24622 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24623 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24624 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24625 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24626 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24627 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24628 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24629 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24630 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24631 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf root 24632 4292 0 Aug29 ? 00:00:00 ./sockd -f ../sockd.conf
netstat -anp unix 3 [ ] STREAM CONNECTED 1881360 4292/sockd unix 3 [ ] STREAM CONNECTED 1881142 24463/sockd unix 3 [ ] STREAM CONNECTED 1881141 4292/sockd unix 3 [ ] STREAM CONNECTED 1881135 24462/sockd unix 3 [ ] STREAM CONNECTED 1881134 4292/sockd unix 3 [ ] STREAM CONNECTED 1881130 24461/sockd unix 3 [ ] STREAM CONNECTED 1881129 4292/sockd unix 3 [ ] STREAM CONNECTED 1881125 24460/sockd unix 3 [ ] STREAM CONNECTED 1881124 4292/sockd unix 3 [ ] STREAM CONNECTED 1881119 24459/sockd unix 3 [ ] STREAM CONNECTED 1881118 4292/sockd unix 3 [ ] STREAM CONNECTED 1881109 24458/sockd unix 3 [ ] STREAM CONNECTED 1881108 4292/sockd unix 3 [ ] STREAM CONNECTED 1880963 24457/sockd unix 3 [ ] STREAM CONNECTED 1880962 4292/sockd unix 3 [ ] STREAM CONNECTED 1880614 24455/sockd unix 3 [ ] STREAM CONNECTED 1880613 4292/sockd unix 3 [ ] STREAM CONNECTED 1880607 24454/sockd unix 3 [ ] STREAM CONNECTED 1880606 4292/sockd unix 3 [ ] STREAM CONNECTED 1880602 24453/sockd unix 3 [ ] STREAM CONNECTED 1880601 4292/sockd unix 3 [ ] STREAM CONNECTED 1880596 24452/sockd unix 3 [ ] STREAM CONNECTED 1880595 4292/sockd unix 3 [ ] STREAM CONNECTED 1880368 24451/sockd unix 3 [ ] STREAM CONNECTED 1880367 4292/sockd unix 3 [ ] STREAM CONNECTED 1879896 24450/sockd unix 3 [ ] STREAM CONNECTED 1879895 4292/sockd unix 3 [ ] STREAM CONNECTED 1879889 24449/sockd unix 3 [ ] STREAM CONNECTED 1879888 4292/sockd unix 3 [ ] STREAM CONNECTED 1861816 24423/sockd unix 3 [ ] STREAM CONNECTED 1861815 4292/sockd unix 3 [ ] STREAM CONNECTED 1861642 24422/sockd unix 3 [ ] STREAM CONNECTED 1861641 4292/sockd unix 3 [ ] STREAM CONNECTED 1861240 24421/sockd unix 3 [ ] STREAM CONNECTED 1861239 4292/sockd unix 3 [ ] STREAM CONNECTED 1846793 24405/sockd unix 3 [ ] STREAM CONNECTED 1846792 4292/sockd unix 3 [ ] STREAM CONNECTED 1846774 24404/sockd unix 3 [ ] STREAM CONNECTED 1846773 4292/sockd unix 3 [ ] STREAM CONNECTED 1846694 24403/sockd unix 3 [ ] STREAM CONNECTED 1846693 4292/sockd unix 3 [ ] STREAM CONNECTED 1846673 24402/sockd unix 3 [ ] STREAM CONNECTED 1846672 4292/sockd unix 3 [ ] STREAM CONNECTED 1846659 24401/sockd
이 프로세스들이 /dev/hpd 밑에 있거든요
데몬 실행파일이 /dev/ 밑에 있는 것도 이상하고..
지식이 짧아서 이게 몬지 모르겠네요..
cat /dev/hpd/sockd.conf internal: eth0 port = 8004 external: eth0 method: none client pass { from: 0.0.0.0/0 to: 0.0.0.0/0 log: connect disconnect } pass {from: 0.0.0.0/0 to: 0.0.0.0/0 protocol: tcp protocol: udp log: connect disconnect} pass {from: 0.0.0.0/0 to: 0.0.0.0/0 command: bindreply udpreply log: connect error}
Forums:
rootkit를 설치해서 한번 확인해보세요.제가 볼때도 별로 좋은 징
rootkit를 설치해서 한번 확인해보세요.
제가 볼때도 별로 좋은 징조는 아닌것 같습니다.
사용하는 포트도 사용자가 임의로 지정하는 포트이고 /dev에 데몬이 위치한것도
의심을 강하게합니다.
가능하면 네트워크를 끊고 조치를 취하는게 좋을것 같습니다.
P.S. : 프로그램 게시판보다는 이쪽 게시판이 글에 맞는것같아서 글을 이동시켰습니다.
------------------------------
좋은 하루 되세요.
rootkit 실행하니깐..아래와 같이 나오네요
INFECTED 가 있는걸 보니..해킹당한거 맞는거죠?
근데..이제 어떻게 하죠? -_-;;
오라클이 설치되어 있어서.. 서버 다시 설치하긴 힘들거든요
이런 상황에서 어떻게 대처해야할까요?
눈물이 앞을 가리네요
@.@
Re: rootkit 실행하니깐..아래와 같이 나오네요
오라클도 이번기회에 깔아보시고..
오라클 백업도 해보시고...
새로 까셔야해요.
--
Passion is like genius; a miracle.
바이너리 파일만 다시 다운받는 방법이 없을까요?
해킹당한 파일만..다시..다운받을순 없을까요?
바이너리 파일만 다시 다운받는 방법이 없을까요?
uname 해도 레드햇인지 먼지 정보가 없네요.
아래 결과를 보면..레드햇인거 맞는거같은데..
바이너리파일만 다시 다운받을수 없을까요?
그런 방법을 알려주시면..앞으로 착하게 살겠습니다 ㅠㅠ
@.@
아깝더라도 새로 설치하는 것이 좋을 것입니다. 루트 권한을 이미 빼았겠는
아깝더라도 새로 설치하는 것이 좋을 것입니다. 루트 권한을 이미 빼았겠는데 그냥 루트킷만 설치했겠습니까?
시간도 2003년으로 되있고그렇게 암것도모르면서 멀 서버관리를 합니까
시간도 2003년으로 되있고
그렇게 암것도모르면서 멀 서버관리를 합니까..
공부부터하고 멀좀하시요..한심하오
..
현재 서버관리자가 없는 상태입니다.
당장 급해서 내가 하는 것인데요
이런 변명을 해야하나 하는 생각을 하면서도
내가 왜 하고 있는지 모르겠네요
로그인해서 말을했다면 감사합니다라는 말이 나왔을것 같은 생각이 드네요
나도 지금 한참 열받아 있는 상태라서
당신한테 한마디 해야겠소.
당신 정말 싸가지 없이 얘기하는군요
@.@
이미 해킹을 당하셨다면 분명히 백도어는 만들어 놨을겁니다.아무리 시스템을
이미 해킹을 당하셨다면 분명히 백도어는 만들어 놨을겁니다.아무리 시스템을 복구한다고 해도 보안에 취약해진 서버를 굴리기에는 리스크가 너무 큽니다.
우선 서버를 백업하신다음에 위에 분들 말씀하신대로 새로 설치하시는게 현명할것 같습니다.
인생이란게 다 그런게 아니겠어요....? 뭘(?)
http://schutepen.egloos.com
...
근데 몰 보고 시간이 2003년으로 되어 있다는거냐
uname 출력보고 시간이 2003년이오 한것이냐..
그게 시스템 시간이냐..그지야..
요란스럽기만 한 빈수레같은넘..
아는것도 쥐뿔도 없어보이는구만 싸가지 없이 얘기나하고..
아우... 한심하고 그지 같은넘
아..쉬파.. 여기 들어와서 니글 볼때마다 더 열받네
앞으로 할말있으면 로그인해서 얘기해라
죄송합니다. 다른분들.. 오늘 좀 흥분되네요
오늘은 kldp 그만 올께요. 내일 다시 올께요
@.@
[quote="Anonymous"]시간도 2003년으로 되있고그렇게
말이 심하십니다.
현재 질문하신분의 주변상황이 어떤지도 모르면서 위와 같이 말하시는건 잘못된 행동입니다.
설령 상황을 안다손치더라도 '한심하다', '암것도 모르면서 서버관리하느냐'식의 말투는
질문자가 아닌 다른사람이 보아도 좋지 않은 말투입니다.
글쓴이의 IP가 외국 프록시서버를 통해들어왔고 동일한 IP로 로그인한 흔적이 남아있는
것으로보아 기존 회원같은데 화목한 KLDP를 만들기 위해서 위와같은 말은 삼가해
주시기 바랍니다.
P.S : 정상적인 login을 하신다음에 이글을 쓰셨다면 메시지를 보내겠지만 '손님'
으로 글을 쓰셨기에 여기에 덧붙여 글을 써두겠습니다.
만일 차후에 똑같은 일이 발생한다면 사이트관리자에게 부탁하여 IP차단등 강경한
조치를 취할 것임을 알려드립니다.
------------------------------
좋은 하루 되세요.
일단 임시방편으로 이렇게 해결했습니다.
일단 임시방편으로 이렇게 해결했습니다.
이런 내가 한심하오..
@.@
댓글 달기