/dev/viper 이 파일은 도대체 어떻게 생성되는지요??

ejzksnl의 이미지

IDC에서 UDP 스캔을 한다는 신고가 메일을 받고

리눅스 서버를 점검하던 중 시스템에 설치된 UDP 스캔 불법소프트웨어는 못 찾았으나

/dev/viper 파일에 ssh 로그인시 ID,pass가 그대로 남습니다.

삭제해도 계속해서 생성이 되구요..

떠있는 프로세스 모두 죽여도 계속해서 /dev/viper 파일이 생성되는데.

이건 어떻게 해결해야 할지 참으로 난감합니다.

구글등을 통해 찾아봐도 특별한 정보도 없구요.

혹시 /dev/viper 파일 경험있으신 분 조언 좀 부탁드립니다.

오늘 하루도 좋은 하루 되시기 바랍니다.^_^

이광우의 이미지

Be Creative For Fun!!

제가 생각하기에는 이미 시스템을 점령당한 것이 아닌 지 싶습니다.
현재 시스템의 ls, ps 등의 프로그램은 이미 다른 것으로 Overwrite 되어있을
가능성이 보이기 때문에, ps 등의 프로그램을 다른 시스템에서 가져와서 안보이던
프로세스가 보이는 지 확인해 보시는 것이 좋을 것 같습니다.

만약 프로세스 단이 아니라면 커널 모듈단의 RootKit 이 설치되어 있지 않나도
점검을 해보셔야 할 듯 하네요.

좋은 하루 보내세요.

Be Creative For Fun!!