K

왠지 해킹을 당한 듯합니다.

회사에서 운영 중인 a라는 사이트가 있는데 디비상에 회원 정보가 자꾸 변경되고 있네요. 

그래서 find /path/-mtime-1 로 최근 변경 된 파일이 있나 싶어서 뒤져봐도 안나오는 것 같고요.

일단 로그를 보는데 헐 -_-a access.log, error.log 등이 20메가가 넘어 갑니다. 

로그 보면서 혹시나 해서 cron 쪽도 보고 있고요.


보통 뭔가 낌새가 이상하다 할 때 어떻게들 처리하시는지 고견을 듣고 싶네요. 

그리고 xss 공격이나 인젝션 공격을 당했다면 어떻게 처리하는게 현명할까요?
|

댓글 1개

http://toolbox.krcert.or.kr/MMVF/MMVFView_V.aspx?MENU_CODE=7&PAGE_NUMBER=16

캐슬을 설치하세요.
실제 사용중인데 잘 잡습니다


xxx.39.xxx.1x5 - [18/Jan/2012:07:01:55 +0900] /news/news_view.php: uid = 40536 onclick=click_tagging: XSS 공격 패턴 탐지
-> [Method: GET]
-> [Policy: 기본정책]
-> [Pattern: onClick[[:space:]]*=]
xxx.xx.1x0.xx5 - [18/Jan/2012:07:01:56 +0900] /news/news_view.php: uid = 40092 onclick=click_tagging: XSS 공격 패턴 탐지
-> [Method: GET]
-> [Policy: 기본정책]
-> [Pattern: onClick[[:space:]]*=]

요런식으로 잡습니다.
댓글을 작성하시려면 로그인이 필요합니다. 로그인

자유게시판

+
제목 글쓴이 날짜 조회
14년 전 조회 1,505
14년 전 조회 1,319
14년 전 조회 1,181
14년 전 조회 1,204
14년 전 조회 2,045
14년 전 조회 1,319
14년 전 조회 5,223
14년 전 조회 3,796
14년 전 조회 1,340
14년 전 조회 1,195
14년 전 조회 1,384
14년 전 조회 1,166
14년 전 조회 2,064
14년 전 조회 1,214
14년 전 조회 1,368
14년 전 조회 1,741
14년 전 조회 5,004
14년 전 조회 1,270
14년 전 조회 3,129
14년 전 조회 2,029
14년 전 조회 1,804
14년 전 조회 1,158
14년 전 조회 1,833
14년 전 조회 1,821
14년 전 조회 1,424
14년 전 조회 1,160
14년 전 조회 1,223
14년 전 조회 1,588
14년 전 조회 1,205
14년 전 조회 1,377
🐛 버그신고