[완료]messages 로그분석
글쓴이: cshong / 작성시간: 토, 2008/03/29 - 10:15오전
평소와 달리 /var/log/messages 이녀석의 파일크기가 갑자기 몇 MB증가해 버렸습니다.
가장 최근로그를 살펴보니
[23596]: failed login from 218.62.92.186 [218.62.92.186] Mar 29 09:20:05 yesoft ftp(pam_unix)[23596]: check pass; user unknown Mar 29 09:20:05 yesoft ftp(pam_unix)[23596]: authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=218.62.92.186 Mar 29 09:20:05 yesoft ftp(pam_unix)[23649]: check pass; user unknown Mar 29 09:20:05 yesoft ftp(pam_unix)[23649]: authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=218.62.92.186 Mar 29 09:20:07 yesoft ftpd: 218.62.92.186: connected: IDLE [23596]: failed login from 218.62.92.186 [218.62.92.186]
이런 메시지 들이 메시간 수백건씩 있는 것입니다.
그리고 그 아래에는 제가 ftp 접속해서 세션이 열렸고 닫현던걸 확인 할 수 있었습니다.
이 로그 어떤 로그인가요? ftp로 누군가 계속해서 접속을 시도하는 건가요?
Forums:
음...
218.62.92.186 쪽에서.. ftp 관련 exploit 을 시도중이가 보네요..
user 가 unknown 인걸 보니, passwd brute force 는 아닌 것 같고..
중국쪽 IP 던데, 전반적으로 시스템 보안 상태를 점검해 보시는 게 좋겠네요..
되면 한다! / feel no sorrow, feel no pain, feel no hurt, there's nothing gained.. only love will then remain.. 『 Mizz 』
되면 한다! / feel no sorrow, feel no pain, feel no hurt, there's nothing gained.. only love will then remain.. 『 Mizz 』
댓글
댓글 감사합니다.
================================
생각만 해서는 아무것도 이룰 수 없다.. 행동하라!!
================================
생각만 해서는 아무것도 이룰 수 없다.. 행동하라!!
전..
ssh로 무작이 공격이 들어와서 sshdfilter를 설치해서 사용하고 있습니다.
5섯번 실패하면 방화벽으로 그아이피가 막혀버리죠..
ftp로 들어오는것은 tcpwapper로 사용하고 있습니다.
http://www.superuser.co.kr/blog/nazin
댓글 달기