auth.log에 기록된 # su nobody (외부로부터의 침입? 또는 내부의 process?)
Debian System에 Sarge를 다시 설치하고 있는 중입니다.
예전에 공격받은 적도 있고 디스크에 문제도 생겨서
아예 갈아엎고 있는데 설치를 어느정도 마치고 난 후
auth.log를 살펴보니 아래와 같은 기록이 있었어요. 외부로부터
침입시도야 언제든지 있는 것이겠지만
"May 21 06:25:02 subway1 su[19517]: + ??? root:nobody" 라는
부분은 어디에서 생겨난 것인지 모르겠습니다.
root권한으로 # su nobody를 한적도 없는데... 게다가 더욱 의심이가게
만드는건 ???라는 부분인데요. 여기에는 pts/0 라는 식으로 terminal이나
console 번호가 기록되는 곳인 듯 합니다.
하지만 ??? (알수 없음?)이라고 써있으니 시스템을 설치하자마자
외부에서 침입해서 무슨 짓을 한 것은 아닐까 걱정들어 다시 설치할까 하는
미련이 들게하네요.
이런 로그는 정상적인 것인가요?
---------------------------------------------------------------------------------
May 21 06:01:18 subway1 sshd[19204]: Illegal user vasket from ::ffff:211.174.178
.33
May 21 06:01:19 subway1 sshd[19206]: Illegal user vasket1 from ::ffff:211.174.17
8.33
May 21 06:11:18 subway1 sshd[19206]: fatal: Timeout before authentication for ::
ffff:211.174.178.33
May 21 06:17:01 subway1 CRON[19398]: (pam_unix) session opened for user root by
(uid=0)
May 21 06:17:01 subway1 CRON[19398]: (pam_unix) session closed for user root
May 21 06:25:01 subway1 CRON[19498]: (pam_unix) session opened for user root by
(uid=0)
May 21 06:25:02 subway1 su[19517]: + ??? root:nobody
May 21 06:25:02 subway1 su[19517]: (pam_unix) session opened for user nobody by
(uid=0)
---------------------------------------------------------------------------------
자문자답인데...
자문자답인데... 어리석은 질문이었군요.
Cron Job이었습니다.-_-a
auth.log를 보니 매일 아침에 꾸준히 올라오더군요.
$ cat /etc/crontab
........
25 6 * * * root test -x /usr/sbin/anacron || run-parts --report /etc/cron.daily
........
댓글 달기