이거......해킹 당한 걸까요?
글쓴이: dvvbstation / 작성시간: 화, 2009/05/05 - 9:57오후
하드가 심하게 버벅거려서 top을 해보니 makewhatis가 실행되고 있었습니다.
이거 머야 하면서 kill시켰습니다. awk인가 하는 것도 같이 떠있더라구요.
누가 들어왔었나 로그를 확인했습니다.
/var/log/secure와 /var/log/messages...
로그는 초기화상태였습니다. secure.1과 messages.1의 마지막 라인이 지금 컴퓨터를 만지는
시각과 얼마 차이가 없었기에. 로그로테이트에 의해 자동으로 초기화 된것 같기도 하고.
잘은 모르겠지만 불안한 마음에 chkrootkit을 돌렸습니다.
not infected... 를 보며 안심했으나 혹시나 하는 마음에
rkhunter를 다운받아서 설치.
rkhunter --check 옵션을 주고 실행해보니
변경된 파일이 여러개 있다고 나옵니다.
로그를 첨부하였는데 좀 봐주시면 안될까요?
log확장자가 안올라가서 .txt로 바꿔서 올리는데 좀 깨지네요...
immutable된 것은 제가 리눅스 설치 후 몇몇 파일에 i 속성을 준 부분입니다.
rkhunter --propupd -c로도 실행해 보았습니다.
이거 해킹당한 것일까요?
replaced된 부분이 몇 개 보이네요. get, group, ldd, whatis 등...
replaced된 부분은 파일만 교체할 수 있는 방법이 있는지요...
이경우 다시 까는 것 밖에 방법이 없는지...궁금합니다.^^;;
File attachments:
첨부 | 파일 크기 |
---|---|
![]() | 78.81 KB |
![]() | 32.62 KB |
Forums:
댓글 달기