이거 해킹 당한겁니까?

yuni의 이미지

놋북을 쓰고 있는데 이상하게 하드가 심하게 돌더군요. 하는 일도 없는데 말입니다. 즉시 top으로 보니 nobdoy라는 사람이 find로 뭔가를 찾고 있더군요. 셧다운 할려고 su로 root계정으로 바꿨더니 sed 그리고 sort 이렇게 차례로 바뀌면서 뭔가 일을 하네요. netstat로 보니 뭔가 딱 두개 걸리던데, 하나는 제가 아는 내용이고 하나는 매우 수상쩍은 것이었습니다. 일단 셧다운하고, 라우터를 하나 앞에 붙이고는 방화벽을 설정하고 ssh 서버는 내렸습니다.

찝찝해서 /var/ 밑에 있는 로그파일들도 찬찬히 살펴 보았지만, 저의 일천한 실력으로는 알길이 없네요. 별로 특이한 점이 보이지는 않습니다.

ssh 서버를 설정한 것이 화근인 모양입니다.

[질문은}

1. sshd를 부팅시 시작 안하게 할 수는 없을까요? 지우지는 말고요. ssh 클라이언트는 여전히 필요하거든요.
2. 그리고 누가 왔다 가긴 한건가요? 아니면 제가 몰라서 공연히 수선을 떨고 있는 것일까요?

keizie의 이미지

cron과 updatedb 등으로 검색해보세요.

ydhoney의 이미지

/var/log/messages 로 접속로그를 확인하세요.

==
아 씨끄러 씨끄러~ 조용해!!
레드햇 9 이하 사용금지!

pung96의 이미지

1. sshd와 ssh 클라이언트는 관계가 없지 않나요? sshd를 띄우지 않는것은 배포판 마다 틀리니까 배포판별로 확이해봐야 할 것 같습니다. 확실한건 어렵지 않다는 거죠. ^^

2. 이상한 프로세스가 떠 있을땐
재빨리 ps -ef>~/ps.log 로 ps정보를 저장하셔서 프로세스 출처를 확인해 보시고
ydhoney님께서 말씀하신것처럼 /var/log/messages, last 등을 확인해보세요

3. 저도 kz님처럼 updatedb를 의심했는데 제 updatedb를 돌려보니 스크립트가 아니라서 find나 sed 등이 뜨지 않더군요.

사랑천사의 이미지

흐흠. 로케이터 뜨면 find, sed, sort 같은거 뜨지 않던가요... updatedb는 모르겠급니다만...

그리고 logwatch돌 때도 find, sort, sed뜨던데요... 뭐 perl도 뜨던데 흐흠. 모르겠습니다.
----
Lee Yeosong(이여송 사도요한)
E-Mail: yeosong@gmail.com
MSN: ysnglee2000@hotmail.com
----
웃음... 행복... 평화... (진정한...) 희망... 사랑... 이 세상 모든것이 그렇다면 얼마나 좋을까...(꿈 속의 바램일 뿐인가...)

사람천사

댓글 달기

Filtered HTML

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

BBCode

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param>
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

Textile

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • You can use Textile markup to format text.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Markdown

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • Quick Tips:
    • Two or more spaces at a line's end = Line break
    • Double returns = Paragraph
    • *Single asterisks* or _single underscores_ = Emphasis
    • **Double** or __double__ = Strong
    • This is [a link](http://the.link.example.com "The optional title text")
    For complete details on the Markdown syntax, see the Markdown documentation and Markdown Extra documentation for tables, footnotes, and more.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Plain text

  • HTML 태그를 사용할 수 없습니다.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 줄과 단락은 자동으로 분리됩니다.
댓글 첨부 파일
이 댓글에 이미지나 파일을 업로드 합니다.
파일 크기는 8 MB보다 작아야 합니다.
허용할 파일 형식: txt pdf doc xls gif jpg jpeg mp3 png rar zip.
CAPTCHA
이것은 자동으로 스팸을 올리는 것을 막기 위해서 제공됩니다.