LINUX 해킹당했을 때 대처요령

1. 해커가 침투했다면 부팅관련 init를 변경했을 위험이 있다.
만약 변경되었다면 부팅이 되지 않는다.

/etc/rc.d 에 보면 init가 있다.

서버 전원넣으면 바이오스에서 하드웨어 감지하고, 마스터 하드로 점핑해주죠.
마스터 하드(부팅관련)점핑되면 lilo에서 해당 커널을 올려줘요
그러면 해당 커널로 로딩되면서 /etc/init.d/에 있는 런레벨 스크립트를 실행하죠
만약 init가 엉망이면 부팅 실패되면 컴퓨터 멈춰버리죠

이럴 경우는 복원모드로 들어가서 작업해줘야 되죠

복원모드는 linux rescue

** 참고

파티션 구성하는 부분에서 중요데이터가 있는 파티션을 제외한 나머지는 새로 잡아줘서 재설치해주면 되요.
그래서 리눅스 셋팅시 파티션 계획이 아주 중요하죠.(이것도 내공은 약하지만 정리해서 공개할께요)
/database, /log, /home 등은 독립파티션으로~
위의 중요파티션을 제외하고 나머지는 새로 파티션 잡고 설치한 후 취약한 부분 패치해주고 이런식이죠

2. 변경되어있는 명령어 있나 확인

lsattr /bin/* | more 해서 변경되어있는 명령어 있나 확인

lsattr /sbin/* | more

만약에 변경되어 있다면,
rpm -qf 변경된명령어 하면 변경된명령어가 포함된 패키지명이 나온다

이것을 강제로 재설치해주면 되는데, 이것이 해킹당한 명령어 복원해주는 기술이다.

예를들어서 /bin/su 명령어가 변경되었을 경우,

[root@ecweb-7 tmp]# rpm -qf /bin/su 해보면

coreutils-4.5.3-19.0.2 패키지명이 출력되죠

이것을 재설치해주면 된다.

참고사이트 http://www.blocus-zone.com/modules/news/print.php?storyid=639


3. 백도어 찾기

find /dev -type f 해서

MAKEDEV 요것만 나오면 정상이고, 다른거 나오면 100% 백도어임


4. 프로세서 검색

netstat -tnapu |grep LISTEN 해서 이상한 프로세서 띄워져 있으면,

프로세스 PID 값을 복사하여 커멘드라인에서 ls -al /proc/pic값 주면
스크립트 돌아가고 있는 디렉토리 위치 보여짐

여기에서 rm -rf 명령을 이용하여 삭제

** PID값이란?
프로세스가 시작될 때 커널에서 부여해주는 값으로, 참고로 PID값은 모두 다르다.

예를들어서,

ps -aux 했을 때 아래의 프로세스가 악성일 경우

nobody 13338 0.3 0.8 17084 9272 ? S 13:06 1:13 /usr/local/apache/bin/httpd

ls -al /proc/13338 해보면

lrwxrwxrwx 1 root 1001 0 9월 17 18:17 exe -> /usr/local/apache/bin/httpd
식으로 경로추적되요

대부분 nobody 사용자로 불법접근해서 루트 따먹기 위해 악성코드 돌리는데

exe -> 위치가 /var/tmp 혹은 /tmp 이에요

요런건 바로 삭제해줘야죠

이제 어설픈 해커나 크래커들에게 당하고 울지 않기를~~~
부타카케~~ 부타카케~~ 상처받지 않기를~~~<div class='small'>[이 게시물은 관리자님에 의해 2011-10-31 17:32:05 Linux에서 이동 됨]</div>
|

댓글 2개

clamav, rkhunter 이런 툴을 이용하는것도 괜찬을 것 같습니다.
댓글을 작성하시려면 로그인이 필요합니다.

프로그램

태그 필터 (최대 3개) 전체 개발자 소스 기타 mysql 팁자료실 javascript php linux flash 정규표현식 jquery node.js mobile 웹서버 os 프로그램 강좌 썸네일 이미지관련 도로명주소 그누보드5 기획자 견적서 계약서 기획서 마케팅 제안서 seo 통계 서식 통계자료 퍼블리셔 html css 반응형 웹접근성 퍼블리싱 표준화 반응형웹 홈페이지기초 부트스트랩 angularjs 포럼 스크린리더 센스리더 개발자톡 개발자팁 퍼블리셔톡 퍼블리셔팁 기획자톡 기획자팁 프로그램강좌 퍼블리싱강좌
+
제목 글쓴이 날짜 조회
19년 전 조회 3,152
19년 전 조회 2,379
19년 전 조회 2,380
19년 전 조회 2,172
19년 전 조회 3,465
19년 전 조회 2,278
19년 전 조회 2,962
19년 전 조회 1,917
19년 전 조회 5,472
19년 전 조회 3,740
19년 전 조회 4,488
19년 전 조회 3,231
19년 전 조회 2,694
19년 전 조회 4,085
19년 전 조회 2,815
19년 전 조회 3,161
19년 전 조회 3,131
19년 전 조회 4,340
19년 전 조회 3,296
19년 전 조회 3,185
19년 전 조회 3,870
19년 전 조회 3,161
19년 전 조회 2,393
19년 전 조회 2,394
19년 전 조회 2,334
19년 전 조회 2,960
19년 전 조회 2,657
19년 전 조회 3,503
19년 전 조회 3,372
19년 전 조회 1,989
19년 전 조회 2,920
19년 전 조회 7,997
19년 전 조회 2,677
19년 전 조회 3,281
19년 전 조회 3,052
19년 전 조회 3,169
19년 전 조회 2,398
19년 전 조회 2,626
19년 전 조회 4,219
19년 전 조회 2,419
19년 전 조회 4,398
19년 전 조회 2,574
19년 전 조회 2,250
19년 전 조회 2,489
19년 전 조회 2,047
19년 전 조회 2,583
19년 전 조회 2,361
19년 전 조회 3,241
19년 전 조회 2,021
19년 전 조회 3,695
19년 전 조회 2,874
19년 전 조회 3,592
19년 전 조회 3,624
19년 전 조회 3,323
19년 전 조회 5,595
19년 전 조회 2,342
19년 전 조회 2,384
19년 전 조회 2,491
19년 전 조회 3,564
19년 전 조회 3,881
19년 전 조회 3,904
19년 전 조회 2,521
19년 전 조회 2,552
19년 전 조회 2,853
19년 전 조회 3,172
19년 전 조회 2,607
19년 전 조회 2,787
19년 전 조회 2,627
19년 전 조회 2,369
19년 전 조회 3,387
19년 전 조회 3,458
19년 전 조회 3,181
19년 전 조회 5,016
19년 전 조회 2,857
19년 전 조회 3,472
19년 전 조회 3,302
19년 전 조회 2,161
19년 전 조회 3,293
19년 전 조회 2,025
19년 전 조회 2,490
19년 전 조회 2,576
19년 전 조회 4,142
19년 전 조회 3,338
19년 전 조회 3,250
19년 전 조회 2,700
19년 전 조회 2,163
19년 전 조회 1,803
19년 전 조회 2,588
19년 전 조회 2,492
19년 전 조회 1,969
19년 전 조회 1,977
19년 전 조회 2,758
19년 전 조회 2,726
19년 전 조회 2,046
19년 전 조회 2,267
19년 전 조회 3,457
19년 전 조회 2,111
19년 전 조회 2,630
19년 전 조회 2,711
19년 전 조회 2,828