[완료]제 컴이 해킹 된 것인가요?
글쓴이: neohwang / 작성시간: 수, 2009/09/02 - 6:19오후
저 혼자 사용하는 서버에..
저만 ssh로 접속했는데.. netstat로 보니.. 모르는 IP가 하나 ssh 접속되어있더군요..
ps로 보니 아래와 같이 나오는데..
제 컴퓨터가 해킹 된 건가요?
우선 급한 마음에. 패스워드는 바꾸었는데요.. 조언 좀 부탁드립니다.
[root@newang ~]# ps -ef | grep ssh root 2016 1 0 Aug21 ? 00:00:34 /usr/sbin/sshd root 32630 2016 0 15:36 ? 00:00:00 sshd: newang [priv] newang 32632 32630 0 15:36 ? 00:00:00 sshd: newang@pts/0 root 4283 2016 1 18:11 ? 00:00:00 sshd: root [priv] <-- 얘 누구? sshd 4284 4283 0 18:11 ? 00:00:00 sshd: root [net] <-- 얘 누구? root 4286 3671 0 18:11 pts/0 00:00:00 grep ssh [root@newang ~]# tcp 0 0 ::ffff:211.xxx.xxx.180:ssh ::ffff:118.220.xxx.15:42327 ESTABLISHED <-- 얘 누구? tcp 0 18756 ::ffff:211.xxx.xxx.180:ssh ::ffff:121.128.xxx.83:54099 ESTABLISHED <-- 내 IP
Forums:
...
보안은 간단하지 않습니다. 우선 원인부터 찾아보세요.
backdoor가 있는지, password가 쉬운건 아닌지, web을 통해 shell을 획득했을 수 있고...
security hole이 있는 daemon이 있었던건 아닌지..
원인 찾으시면 다음부터 주의하시고... 보안에 관심가지고 자료를 많이 찾아보시고요.
해결책은 없습니다.그리고 간단한 문제가 아니라면 새로 설치하심이 좋을겁니다.
우선 감사드립니다.
지금 다시 로그를 살펴보니
Sep 2 18:21:09 neohwang sshd(pam_unix)[4758]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=118.220.255.151 user=root
Sep 2 18:21:12 neohwang sshd(pam_unix)[4760]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=118.220.255.151 user=root
이런 로그들이 무수히 많네요..
...
그냥 새로 설치하심이 좋겠네요.
그리고 보안관련 글들을 보시고 신경써주시면 앞으로 저런일은 점점 드물어질겁니다.
이런 로그는 접속
이런 로그는 접속 시도입니다...
일단 fail2ban 페키지 설치하면 많이 줄죠.
감사
합니다.
댓글 달기