스니핑 당하고 있는건가요?
글쓴이: kjw7945 / 작성시간: 월, 2005/11/21 - 2:13오후
네트워크가 안되서 직접 컴퓨터 콘솔을 보니
콘솔에서 promiscouse라는 글자가 뜹니다.
ifconfig에서 옵셔을 줘서 prmisc 모드를 끈 다음(eth0)
tcpdump를 실행시키면 다시 promiscous모드가
발동합니다. 원래 tcpdump를 실행하면 promiscouse 모드가
동작하나요???
그래서 tcpdump를 실행해보면 같은 특정 아이피 두개만
자꾸 잡힙니다.. 221. 어쩌구...아이피로만 자꾸 통신이
되는 듯한 내용을 보여주는데요..
이것이 지금 스니핑 당한건지 벌써 루킷이 설치된건지 궁금합니다..
어떻게 대처해야 하나요? (현재 네트워크도 안되고 있습니다.
ping도 안되고, ssh 접속도 안되네요.서버 내용이 중요한 것들이
많이 있습니다...프로젝트 및..개인적인 내용들.. 이런것을 어떻게
백업해야 할지요...?)
Forums:
가능하다면 네트워크 선을 뽑고 single모드로 다시 부팅한 후에 chk
가능하다면 네트워크 선을 뽑고 single모드로 다시 부팅한 후에 chkrootkit을 설치해서
어떤 rootkit이 설치되었는지를 확인해 보는게 좋겠죠.
불가능하다면 서버에서 직접 필요없는 프로세서를 끝내는 방법밖에는...
어찌되었든 서버가 점령당했다면 다른 일도 할 수가 없는 상황이거고 중요한 문서가
있다면 더욱 네트워크 라인을 끊어서 외부 유출을 줄여주는게 중요할 겁니다.
------------------------------
좋은 하루 되세요.
Re: 스니핑 당하고 있는건가요?
tcpdump 프로그램은 네트워크를 sniffing 하는 프로그램이며, 실행 시 랜카드의 promiscous 모드를 setting 합니다.
정상적인 결과라고 생각합니다.
이 문제와 위의 상황은 다른 원인으로 인해 발생한 것으로 보입니다.
----
LUX ET VERITAS | Just for Fun!
스니핑이 아닌지요..?
다른 서버를 기준으로 테스트 해보았습니다.
(fedora core 3 배포판 기본 설치..정도?)
아무래도 스니핑이 맞는 듯 하기도 하고 아니면 루킷에 벌써 당한건지
의심이 갑니다..
제가 다른 서버에서 테스트 해본 내용은
tcpdump를 실행시킨 후 동시에 ifconfig를 실행시켜보거나
혹은 ifconfig에서 promisc모드를 끈 후 tcpudmp를 실행 시켜보았습니다
그런데 그 곳에서는 자동으로 promisc 모드가 켜지지 않더군요..
현재 의심적은 부분은 이미 tcpdump나 ifconfig가 당한 듯 싶네요..
현재 계획으로는 배포판 시디를 이용해서 다시 중요 명령어만(ifconfig와
tcpdump만 우선..) 깔 수 있다면 설치를 시도해볼까 합니다..
랜선부터 뽑으세요
랜선부터 뽑으세요
Debian Spirit !!!
이상하군요....
랜선을 뽑은 후 다시 낀 후 시동하니
잘 되는군요..
이것을 어떻게 해석해야 할지....
그대로 써도 될련지...영 찝찝하군요...
윗 분께서 말씀하신 내용이 맞는듯 합니다.
자문 자답인지..
tcpdump가...
스니핑 하는 프로그램이었습니다.
제가 테스트 해본 것은 외부에서 터미널 접속 프로그램을 통해서
보았을 때는 promisc모드가 뜨지 않았던 것이었고
실제 컴퓨터(콘솔)에서 실행 시키면 eth0 promisc 모드가
발동한다는 메시지를 보내네요..
따라서...
네트워크가 잠시(?) 한 8시간 안되었던...ㅠㅠ
그런 이유는 다른 이유에서 였던 것으로 판단됩니다...
댓글 달기