서버에 못보던 프로세스가 떠있습니다.
글쓴이: jstrane / 작성시간: 수, 2004/06/23 - 12:22오전
nobody 1816 0.0 0.0 1416 256 ? S Jun19 0:00 ./zbind
nobody 1984 0.0 0.1 1936 768 ? S Jun19 0:16 httpd
nobody 22366 0.0 0.0 1328 168 ? T Jun20 0:00 ./pscan2 216.111 45295
nobody 22367 0.0 0.0 0 0 ? Z Jun20 0:00 [pscan2 <defunct>]
ps -aux 를 해봤더니 지금까지 본적 없었던 프로세스들이 떠있네요;
관리자는 저 뿐이라서 어떻게 된 일인지 모르겠네요. 서버는
기본적인 APM하고 bind를 돌리고 있구요.
해킹 당한건지 궁금하고 관련된 부분은 볼려면 어느 log를 봐야 될지
가르쳐 주시면 감사하겠습니다. 그리고 대처 방안도요;
Forums:
게시판으로 아실만한 성격의 답은 아닙니다. ( 복잡하고 난해하며 정보가
게시판으로 아실만한 성격의 답은 아닙니다. ( 복잡하고 난해하며 정보가 부족한다는 이야기입니다 )
일단 웹쪽의 취약점 php 라던가 cgi등으로 공격을 당하신듯합니다.
일반적으로 떠있는 프로세서의 open files를 보면 공격자의 소켓이 열린채 있습니다. ( 닫긴거지만 정상적인 경우가 아니라 남아 있는것이지요 )
------------------------------------------------------------------------------------------------
Life is in 다즐링
댓글 달기