웹해킹 후 로그 추적할때 살펴볼 것...?

chelnov의 이미지

안녕하세요.

운영환경은 cent os 5.2입니다.

index가 변조되는 웹해킹을 당했는데요, 몇 가지 대응과 처리는 구글링을 찾아 했습니다.

httpd 를 변조하는 bnc라는 녀석이었습니다.

해당 웹사이트 아래 폴더가 apache 권한으로 설치가 되어있었습니다.

아마도 apache apache 217443 5월 9 2007 files.tar.gz 라는 파일을 압축을 풀어 실행한것 같습니다.

그래서 로그를 추적해보려고,

lastlog

last

xferlog(ftp)

를 뒤졌는데도 안 나옵니다.

httpd 로그가 이제 최종인데, 해당 파일명을 검색해도 안 나오구요.

그러면 apache권한으로 실행했던 기록을 찾고 싶은데, 이 부분은 어디를 봐야할까요?

아니면 제가 놓치고 있는 무엇이 있는지요?