보안관련 문의 ... 해킹일까요?
안녕하세요,
운영중인 system에서 다음과 같은 증상을 보았는데 아무래도 sshd가 뚫린 후에 해킹을 당한 것 같습니다. 조언 부탁드립니다. 운영 시스템은 Sun Ultra Enterprise 450 에서 Solaris 7 입니다. 당시 sshd2 버전은 3.1.0 이었습니다.
1. 일단 sshd2 화일이 다음과 같이 바뀌었습니다.
(전)
drwxr-xr-x 2 root other 512 2002년 5월 11일 ./
drwxr-xr-x 5 root other 512 2002년 5월 11일 ../
lrwxrwxrwx 1 root other 5 2002년 5월 11일 sshd -> sshd2*
-rwxr-xr-x 1 root other 3745580 2002년 5월 11일 sshd-check-conf*
-rwxr-xr-x 1 root other 6607940 2002년 5월 11일 sshd2*
(후)
drwxr-xr-x 2 root other 512 2월 20일 18:37 ./
drwxr-xr-x 8 root other 512 2월 20일 18:36 ../
-rwxr-xr-x 1 root other 3747788 2002년 5월 14일 sshd-check-conf*
-rwxr-xr-x 1 root users 1019400 2월 20일 18:36 sshd2*
2. 그리고, /var/adm/messages에 다음과 같은 메세지가 뜹니다. --> 아래가 어떤 상황인지 정확한 의미를 모르겠습니다.
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: cnt=7
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=1
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=632
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=14327
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=14635
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=14636
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=14637
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: search pid=14651
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: 14651
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: 0
Feb 19 06:03:57 XXXX last message repeated 1 time
Feb 19 06:03:57 XXXX unix: NOTICE: Get Su: not found
Feb 19 18:30:33 XXXX su: 'su root' failed for cyj on /dev/pts/4
Feb 20 18:10:29 XXXX su: 'su root' failed for www on /dev/pts/5
Feb 20 18:10:40 XXXX last message repeated 1 time
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: cnt=7
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=1
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=632
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=19018
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=19084
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=19085
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=19086
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: search pid=19104
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: 19104
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: 0
Feb 20 18:11:19 XXXX last message repeated 1 time
Feb 20 18:11:19 XXXX unix: NOTICE: Get Su: not found
3. 기타 바뀐 파일은 /usr/bin아래의 du, ls, netstat등입니다(일단 시간이 바뀌었고, 파일사이즈가 다릅니다)
4. 그런데, 아무리 살펴봐도 어떤 경로로 들어온 것인지 흔적이 없습니다( --> 로그에 남아 있는 정보가 없군요)
여러분들의 조언을 부탁드립니다
미리 감사드립니다
파일이 변조되었거나 바뀐게 분명하다면 해킹당한게 맞겠지요...OS
파일이 변조되었거나 바뀐게 분명하다면 해킹당한게 맞겠지요...
OS 다시설치하세요..
그게 최선일듯합니다.
그리고 침입자가 어설픈실력이 아니라면 흔적을 남기지는 않겠지요..
흔적 지우는툴도 공개된게 많으니...
솔라리스 7 쓰신다는데 패치는 다 하셨나모르겠네요...
워낙 옛날버전이라 패치안했으면 구멍이 엄청나게 많습니다.
^^;;
루트킷으로 당한것 같은데...파일변조된것들이 루트킷으로 했을경우 자신
루트킷으로 당한것 같은데...
파일변조된것들이 루트킷으로 했을경우 자신 숨기기 위해서 변조하는 파일들 입니다.
chkrookit 을 설치하시고.. 확인해보시면 자명하실듯...
물론.. 재설치가 최선입니다...
그리고.. 솔라리스7 이라.. 너무 구형이군요..
아바타 제작기간~~ 무려 5초!!!
이럴때를 대비해서 포렌식툴킷이 필요한거죠.. ^^
이럴때를 대비해서 포렌식툴킷이 필요한거죠.. ^^
힘내세요.
http://prdownloads.sourceforge.net/biatc
http://prdownloads.sourceforge.net/biatchux/fire-0.4a.iso?download
포렌식툴인데 쓸만하더군요...
씨디로 구우면 리눅스나 도스로 부팅가능합니다.
^^;;
보두 답변 감사드립니다
모두 관심보여주셔서 감사드립니다
분명히 접근해서 건드린건 알겠는데, 경로를 못 찾겠습니다
그리고, 한가지!
주변에 요즘 이런 경우를 많이 당하는 것 같습니다
누군가 들어와서 ssh를 건드려서 새로이 설치해놓고 도망(?)가는 군요
여러분들도 주의를 하세요~ ㅜ.ㅜ
댓글 달기