[질문] samba폴더에 정체불명의 파일들이 계속 생깁니다.
글쓴이: onlytrue / 작성시간: 화, 2005/03/01 - 1:21오전
한대의 리눅서버와 두대의 xp윈도클라이언트 컴을 사용하여
인터넷 및 파일공유를 하고 있습니다.
다름아니라 삼바서버(smb 2.2.7a)를 설치하여 사용하고 있는데
이상한 파일들이 몇개씩 계속 생겨납니다.
testfile
super.exe
iexplorer.exe
등등..
왜 그런건지 모르겠어요.
의심이 가는 부분은 iptables 정책을 하나도 주지 않아서
방화벽이 없는 상태라는 점,
samba공유폴더에 모든사람이 접근하고 쓸수있게 권한을 주었다는 점인데..
하나로 ADSL 유동ip쓰고 있구요..
혹시 해킹의 조짐인건지..
개인pc인데도 이런 일이 자주 있나요?
비슷한 경험이나, 혹 원인을 아시는 분
자세한 도움답변 부탁드립니다..
Forums:
/var/log/secure 파일 내역 중에이상한 것을 발견했습니다.
/var/log/secure 파일 내역 중에
이상한 것을 발견했습니다.
이것 해석좀 해주세요..
누가 접속한 거겠죠?
사이버수사에 신고하는 법도 설명을..
ㅠ.ㅠ
^^
방화벽은 꼭 하시길..
방화벽은 꼭 하시구요.
해당 log 는 sshd 에 대한 무작위 접속 시도 일 것입니다.
Illegal user 라고 나오는 것을 보니, 해당 user 가 없어서 실패한 것이구요.
방화벽 설정이 어려우시면, http://www.oops.org 에 가셔서 , oops-firewall 을 사용해 보세요.
웜바이러스가 만들어내는 파일들과 이름이 비슷하군요..guest계정
웜바이러스가 만들어내는 파일들과 이름이 비슷하군요..
guest계정이나 administrator계정도 암호가 안걸린채로 풀려있는 경우가 예전의 윈도우즈에선 빈번했기 때문에 바이러스들이 잘 시도하는 계정이죠..
삼바 공유 폴더는 반드시! 사용자 설정을 하는 것이 이로울 것같습니다.
윈도우 사용자들이 접근할 수 있기 때문이죠.
모든 사용자에게 열더라도 읽기만 가능하도록..
쓰기는 ftp를 통하도록 하는 것이 좋을 것같습니다.
ㅡ_ㅡ;
/var/log/samba에 있는 log파일들을 검색해보니..너무
/var/log/samba에 있는 log파일들을 검색해보니..
너무 이상한 로그 파일들이 엄청나게 많더군요..
이 로그파일들은 다 어떻게 해서 생겨난건지..ㅡ.ㅡ
그 중 하나의 파일만 열어 확인한 내용은 다음과 같습니다..
웜인가요??ㅠ.ㅠ
^^
파일명으로는 웜입니다.
저도 가게에 컴에 공유를 걸어두고 사용자를 지정한다는게 깜빡하고 가게에 이름으로 걸엇다가..각컴의 로그온 이름이 가게이름이란걸 ..
그리고 바로 서버 포맷을 할수 밖에 없었습니다.
testfile ...이거 웜으로 알고 있습니다.
가끔 공유걸어놓은 98폴더에도 생기더군요...
아..
지금도 고민중입니다..로그인 정보를 봐야되는데.
서버가 해킹당한거 같아서..
어디를 어떤 파일을 봐야될까요?
/var/log/messages 파일의 내용입니다(최근것만 조금 발췌)..
도대체 이게 무슨 일이 일어난거죠??
계속 삼바폴더에 이상한파일들이 생기길래
권한을 막아놓고 난 뒤에는 파일이 생기지를 않았습니다.
근데 저 위에 보이는 것처럼.. 계속 무언가 시도를 하는 듯한..
웜인가요??
ㅠ.ㅠ
^^
댓글 달기