산

LINUX 해킹당했을 때 대처요령

· 2006-09-26 (화) 16:19:00 · 4662 · 2
1. 해커가 침투했다면 부팅관련 init를 변경했을 위험이 있다.
만약 변경되었다면 부팅이 되지 않는다.

/etc/rc.d 에 보면 init가 있다.

서버 전원넣으면 바이오스에서 하드웨어 감지하고, 마스터 하드로 점핑해주죠.
마스터 하드(부팅관련)점핑되면 lilo에서 해당 커널을 올려줘요
그러면 해당 커널로 로딩되면서 /etc/init.d/에 있는 런레벨 스크립트를 실행하죠
만약 init가 엉망이면 부팅 실패되면 컴퓨터 멈춰버리죠

이럴 경우는 복원모드로 들어가서 작업해줘야 되죠

복원모드는 linux rescue

** 참고

파티션 구성하는 부분에서 중요데이터가 있는 파티션을 제외한 나머지는 새로 잡아줘서 재설치해주면 되요.
그래서 리눅스 셋팅시 파티션 계획이 아주 중요하죠.(이것도 내공은 약하지만 정리해서 공개할께요)
/database, /log, /home 등은 독립파티션으로~
위의 중요파티션을 제외하고 나머지는 새로 파티션 잡고 설치한 후 취약한 부분 패치해주고 이런식이죠

2. 변경되어있는 명령어 있나 확인

lsattr /bin/* | more 해서 변경되어있는 명령어 있나 확인

lsattr /sbin/* | more

만약에 변경되어 있다면,
rpm -qf 변경된명령어 하면 변경된명령어가 포함된 패키지명이 나온다

이것을 강제로 재설치해주면 되는데, 이것이 해킹당한 명령어 복원해주는 기술이다.

예를들어서 /bin/su 명령어가 변경되었을 경우,

[root@ecweb-7 tmp]# rpm -qf /bin/su 해보면

coreutils-4.5.3-19.0.2 패키지명이 출력되죠

이것을 재설치해주면 된다.

참고사이트 http://www.blocus-zone.com/modules/news/print.php?storyid=639


3. 백도어 찾기

find /dev -type f 해서

MAKEDEV 요것만 나오면 정상이고, 다른거 나오면 100% 백도어임


4. 프로세서 검색

netstat -tnapu |grep LISTEN 해서 이상한 프로세서 띄워져 있으면,

프로세스 PID 값을 복사하여 커멘드라인에서 ls -al /proc/pic값 주면
스크립트 돌아가고 있는 디렉토리 위치 보여짐

여기에서 rm -rf 명령을 이용하여 삭제

** PID값이란?
프로세스가 시작될 때 커널에서 부여해주는 값으로, 참고로 PID값은 모두 다르다.

예를들어서,

ps -aux 했을 때 아래의 프로세스가 악성일 경우

nobody 13338 0.3 0.8 17084 9272 ? S 13:06 1:13 /usr/local/apache/bin/httpd

ls -al /proc/13338 해보면

lrwxrwxrwx 1 root 1001 0 9월 17 18:17 exe -> /usr/local/apache/bin/httpd
식으로 경로추적되요

대부분 nobody 사용자로 불법접근해서 루트 따먹기 위해 악성코드 돌리는데

exe -> 위치가 /var/tmp 혹은 /tmp 이에요

요런건 바로 삭제해줘야죠

이제 어설픈 해커나 크래커들에게 당하고 울지 않기를~~~
부타카케~~ 부타카케~~ 상처받지 않기를~~~<div class='small'>[이 게시물은 관리자님에 의해 2011-10-31 17:32:05 Linux에서 이동 됨]</div>
|

댓글 2개

clamav, rkhunter 이런 툴을 이용하는것도 괜찬을 것 같습니다.
댓글을 작성하시려면 로그인이 필요합니다.

프로그램

8,188건
+
제목 글쓴이 날짜 조회
08-04-17 조회 4,315
08-03-14 조회 3,203
08-03-08 조회 3,023
08-03-06 조회 2,994
08-03-03 조회 4,285
08-02-20 조회 2,972
08-02-15 조회 3,886
08-02-11 조회 5,043
08-02-09 조회 5,756
08-02-05 조회 3,816
08-01-14 조회 6,628
08-01-11 조회 7,060
08-01-04 조회 1.1만
07-12-10 조회 4,963
07-12-10 조회 3,834
07-12-04 조회 3,371
07-11-29 조회 3,546
07-11-27 조회 3,903
07-11-23 조회 4,502
07-11-23 조회 4,232
07-11-13 조회 4,362
07-10-19 조회 4,821
07-10-17 조회 5,875
07-10-03 조회 4,948
07-10-02 조회 8,797
07-10-02 조회 4,454
07-09-09 조회 3,420
07-07-29 조회 4,309
07-07-28 조회 4,535
07-07-26 조회 4,439
07-06-19 조회 1.1만
07-06-17 조회 3,605
07-06-15 조회 4,103
07-05-31 조회 3,159
07-05-09 조회 5,316
07-05-04 조회 3,163
07-05-04 조회 3,511
07-04-28 조회 6,408
07-04-26 조회 4,653
07-04-14 조회 5,297
07-04-13 조회 3,713
07-04-12 조회 5,907
07-03-27 조회 3,846
07-03-19 조회 3,539
07-03-13 조회 4,618
07-03-07 조회 4,770
07-03-07 조회 3,282
07-02-25 조회 3,639
07-02-21 조회 4,530
07-02-18 조회 5,049
07-02-12 조회 3,393
07-02-02 조회 4,509
07-01-28 조회 6,121
07-01-27 조회 5,630
07-01-25 조회 3,994
07-01-21 조회 4,629
07-01-19 조회 6,571
07-01-19 조회 8,030
07-01-13 조회 3,486
07-01-09 조회 5,124
06-12-27 조회 3,527
06-11-24 조회 3,646
06-11-18 조회 4,165
06-10-17 조회 5,485
06-10-01 조회 4,407
06-09-26 조회 4,289
06-09-25 조회 4,609
06-09-25 조회 4,318
06-09-22 조회 4,851
06-09-22 조회 3,623
06-09-22 조회 4,451
06-09-13 조회 5,282
06-08-27 조회 4,884
06-08-26 조회 6,265
06-08-26 조회 5,570
06-08-23 조회 5,065
06-07-28 조회 7,166
06-07-24 조회 4,622
06-07-23 조회 5,403
06-07-21 조회 5,163
06-07-19 조회 3,045
06-07-19 조회 2,956
06-07-11 조회 3,616
06-07-11 조회 3,909
06-07-11 조회 4,477
06-07-11 조회 4,943
06-07-11 조회 3,567
06-07-11 조회 9,190
06-07-11 조회 4,052
06-07-11 조회 3,283
06-07-11 조회 3,331
06-07-11 조회 3,260
06-07-11 조회 3,063
06-07-07 조회 4,106
06-06-25 조회 4,455
06-06-15 조회 4,449
06-06-14 조회 4,940
06-06-11 조회 3,523
06-06-10 조회 3,904
06-06-09 조회 3,489