해킹을 당했네요 ㅠ
글쓴이: azena / 작성시간: 월, 2010/10/11 - 2:33오전
어제 새벽에 해커가 웹페이지 보안 취약점을 타고 들어온 것으로 판단되는데,
techboard 같은 게시판이 구닥다리 cgi-bin으로 돌아가고 있어서
그런 보드들의 보안 취약점을 뚫고 들어와서
perl 스크립트 파일을 업로드 시키고 실행을 시킨 것으로 생각됩니다.
SELinux 가동중이며 아파치는 apache 계정으로 돌아갑니다.
포트도 22번과 20, 21, 80번만 열려 있고 다 막혀 있는 상태구요.
로그를 보니까 ferror 라는 아이디를 생성했더군요.
apache가 따로 계정으로 돌아가는데, 어떻게 adduser를 했는지 의아하고 궁금합니다.
일단 sshd 로그를 보니까 ferror 아이디로만 몇 번 다녀갔더군요.
혹시 웹을 제외하고 추가적으로 어디 살펴봐야 하는 곳이 있을까요?
Forums:
shell을 획득한 후에,
shell을 획득한 후에, lootkit으로 local exploit을 실행해서 root 권한을 얻었다는 의미이겠죠. 그래서 업데이트를 꾸준히 하셔야 합니다.
http://www.chkrootkit.org/
http://www.chkrootkit.org/
------식은이 처------
길이 끝나는 저기엔 아무 것도 없어요. 희망이고 나발이고 아무 것도 없어.
댓글 달기