질문&답변
클라우드/리눅스에 관한 질문과 답변을 주고 받는 곳입니다.
리눅스 분류

문제점 보고를 보고 있는데... 뭘해야할지 막막하네요.

작성자 정보

  • 감홍규 작성
  • 작성일

컨텐츠 정보

본문

SU리눅스를 설치하고 문제점 보고를 보니 다음과 같이 나옵니다.

백도어 검출 
Root 소유 SetUid 추가 발견
07시 00분 :  수상한 포트 점검  
07시 00분 : ** 수상한 포트 검출  
07시 00분 : ** 수상한 프로세스 발견  
su
** xinetd.d 에 수상한 프로그램 발견 
중요파일점검에 문제가 있습니다.
32508 /bin/chgrp
32100 /bin/chmod
34972 /bin/chown
35204 /bin/chgrp
34768 /bin/chmod
37704 /bin/chown
55920 /bin/cp
32596 /bin/df
24320 /bin/ln
19652 /bin/login
59100 /bin/cp
35272 /bin/df
26880 /bin/ln
22732 /bin/login
81240 /bin/ls
22480 /bin/mkdir
20428 /bin/mknod
59808 /bin/mv
105640 /bin/netstat
60692 /bin/ps
31800 /bin/rm
14212 /bin/rmdir
57632 /bin/su
29256 /bin/touch
532 /etc/fstab
1666 /etc/inittab
2352 /etc/rc.d/rc
20373 /etc/services
6627 /etc/sysconfig/hwconf
694 /etc/syslog.conf
66024 /sbin/ifconfig
31184 /sbin/init
4 /sbin/telinit
82796 /bin/ls
25060 /bin/mkdir
23072 /bin/mknod
63524 /bin/mv
105640 /bin/netstat
66416 /bin/ps
34952 /bin/rm
16556 /bin/rmdir
57632 /bin/su
31932 /bin/touch
532 /etc/fstab
1666 /etc/inittab
2352 /etc/rc.d/rc
20373 /etc/services
6692 /etc/sysconfig/hwconf
694 /etc/syslog.conf
66024 /sbin/ifconfig
32684 /sbin/init
4 /sbin/telinit
94224 /usr/bin/c++
7456 /usr/bin/chattr
72332 /usr/bin/crontab
49200 /usr/bin/find
94224 /usr/bin/g++
93120 /usr/bin/gcc
5892 /usr/bin/lsattr
126872 /usr/bin/make
18200 /usr/bin/passwd
14276 /usr/bin/pstree
242184 /usr/bin/ssh
46360 /usr/bin/top
9720 /usr/bin/w
200392 /usr/bin/wget
20840 /usr/bin/who
101780 /usr/sbin/lsof
21 /usr/sbin/sendmail
72008 /bin/grep
4 /bin/awk
97432 /usr/bin/c++
9432 /usr/bin/chattr
78400 /usr/bin/crontab
52460 /usr/bin/find
97432 /usr/bin/g++
94784 /usr/bin/gcc
7836 /usr/bin/lsattr
132508 /usr/bin/make
21200 /usr/bin/passwd
17312 /usr/bin/pstree
242184 /usr/bin/ssh
52124 /usr/bin/top
11720 /usr/bin/w
206096 /usr/bin/wget
23440 /usr/bin/who
107352 /usr/sbin/lsof
21 /usr/sbin/sendmail
77208 /bin/grep
4 /bin/awk

이렇게 경고 같은게 나오는데...

문제는 이걸 봐도 뭘 어떻게 해야 할지 모르겠네요.

백도어, SetUid 추가발견, 수상한 포트, 수상한 프로세스, 수상한 프로그램, 중요파일점검 문제... 이것들 다 해결해야 될 것처럼 보이는데 아무것도 모르는 저로서는 막막하네요.

 

도움을 부탁드립니다. __)

 

 

관련자료

댓글 1

서태호님의 댓글

  • 서태호
  • 작성일
의견 하나 적습니다.

1. 위내용으로 보아 점검 툴이 그냥 경고성인거 같습니다.
  일반적인 조치를 하면 될거 같습니다.
  1) 불필요서비스 내리기 # ntsysv
  2) ssh 사용버전 최신으로 업데이트하기
  3) 포트스켄을 1~65535번하여 불필요 포트 열린거 확인해서 내리기
  4) iptable로 필요한 서비스만 열기

2. 뭘로 점검 하셨는지 모르겠지만..
  해킹당한게 확실하면(파일이 지워지거나 사이트가 변조되거나) 가장 좋은건 다시 설치입니다.  조치로는 해결이 안됩니다. 수십가지의 백도어가 설치되서 다 못잡습니다.

수고하세요.

공지사항


뉴스광장


  • 현재 회원수 :  60,034 명
  • 현재 강좌수 :  35,791 개
  • 현재 접속자 :  80 명