메뉴 건너뛰기

조회 수 8869 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
해킹당한 시스템을 점검하다가  chkrootkit 를 한번 돌려봤다.
 
우선 chkrootkit 를 다운받는다. 최신버젼이 0.49다.
 
# wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
# tar xvfz chkrootkit.tar.gz
# cd chkrootkit-0.49
# make sense
# ./chkrootkit
---------------------------------------------------------------------------
ROOTDIR is `/'
Checking `amd'... not found
Checking `basename'... not infected
Checking `biff'... not found
Checking `chfn'... not infected
Checking `chsh'... not infected
Checking `cron'... not infected
Checking `crontab'... not infected
Checking `date'... not infected
Checking `du'... not infected
Checking `dirname'... not infected
Checking `echo'... not infected
Checking `egrep'... not infected
Checking `env'... not infected
Checking `find'... not infected
Checking `fingerd'... not found
Checking `gpm'... not infected
Checking `grep'... not infected
Checking `hdparm'... not infected
Checking `su'... not infected
Checking `ifconfig'... not infected
Checking `inetd'... not tested
Checking `inetdconf'... not found
Checking `identd'... not found
Checking `init'... not infected
Checking `killall'... not infected
Checking `ldsopreload'... not infected
Checking `login'... not infected
Checking `ls'... not infected
Checking `lsof'... not infected
Checking `mail'... not infected
Checking `mingetty'... not infected
Checking `netstat'... INFECTED
Checking `named'... not infected
Checking `passwd'... not infected
Checking `pidof'... not infected
Checking `pop2'... not found
Checking `pop3'... not found
Checking `ps'... not infected
Checking `pstree'... not infected
Checking `rpcinfo'... not infected
Checking `rlogind'... not found
Checking `rshd'... not found
Checking `slogin'... not infected
Checking `sendmail'... not infected
Checking `sshd'... not infected
Checking `syslogd'... not infected
Checking `tar'... not infected
Checking `tcpd'... not infected
Checking `tcpdump'... not infected
Checking `top'... not infected
Checking `telnetd'... not infected
Checking `timed'... not found
Checking `traceroute'... not infected
Checking `vdir'... not infected
Checking `w'... not infected
Checking `write'... not infected
.
.
.
---------------------------------------------------------------------------
 
실행하면 이런식으로 나타난다. 한두개도 아니고 변조된 파일 찾다가 눈깔이 빠질 정도다..
위에서는 netstat  실행파일이 변조되었다고 뜬다.
 
-----------------------------------------
not infected 정상파일
INFECTED 변조된파일    ----> 이런 메세지를  찾자..
nothing found 찾을수 없음
not tested 파일 변조 여부 체크 하지 못함.
-----------------------------------------
 
이리하여.. 간단하게 아래 명령어조합으로 찾아보자..
 
# ./chkrootkit | grep INFECTED
-----------------------------------------
Checking `netstat'... INFECTED
-----------------------------------
 
netstat 파일이 변조되었으므로 재설치를 해야한다. 이파일은 rpm으로 설치되어 있다.
 
아래와 같이 실행파일의 rpm명을 검색한다.
 
# rpm -qf `which netstat`
--------------------------
net-tools-1.60-52.fc4.2
--------------------------
 
net-tools-1.60-52.fc4.2.i386.rpm 라는 명의 rpm 이다.
 
구글가서 위의 rpm 명으로 갬색해서 다운받자.
 
# wget ftp://ftp.univie.ac.at/systems/linux/fedora/core/updates/4/i386/net-tools-1.60-52.fc4.2.i386.rpm
 
그리고 설치를 해야된다. 그러나 같은 버전을 받았기 때문에 그냥 -Uvh 로 설치하면 설치가 안된다.
깔려있다고.ㅋㅋ
 
그럼 강제설치..
 
# rpm -Uvh --force net-tools-1.60-52.fc4.2.i386.rpm
 
강제 업데이트 설치하고 나서 다시
 
# ./chkrootkit | grep INFECTED
 
아무런 메세지가 나타나지않는다.
변조된 파일 netstat 가 이제 정상복구되었다.
 
여기서는 변조된 실행파일 netstat 만 언급하였다. 이것을 응용해서 다른변조된 파일도 정상 복구 하길바란다.

  1. 아파치(apache) 한글 URL 인식 모듈 설치

  2. 시스템 보안점검 명령어들

  3. No Image 27Feb
    by
    2014/02/27 Views 9321 

    kernel panic 복구

  4. No Image 18Mar
    by
    2016/03/18 Views 9316 

    확장자가 없는 파일 자동인식하는 mod_mime_magic

  5. No Image 27Feb
    by
    2014/02/27 Views 9258 

    vsftp 이란?

  6. Nikto - 웹 취약점 스캐너 도구

  7. No Image 26Jul
    by
    2016/07/26 Views 9147 

    리눅스 SSH 로그인 점검

  8. 아파치(apache) 한글 URL 인식 모듈 설치

  9. No Image 16Jun
    by
    2015/06/16 Views 9058 

    hp Smart Array CLI 사용해서 논리드라이브 복구(Linux)

  10. No Image 18Apr
    by
    2017/04/18 Views 9043 

    포그라운드, 백그라운드, nohup 정리

  11. No Image 18Mar
    by
    2016/03/18 Views 9006 

    rsync ssh를 이용한 서버 백업

  12. 인코딩 깨진한글파일 삭제 방법

  13. No Image 22Apr
    by
    2016/04/22 Views 8922 

    Apache Mod_Security 사용방법

  14. No Image 26Mar
    by 조쉬
    2014/03/26 Views 8869 

    chkrootkit 0.49 설치 및 사용법 그리고 변조파일 정상 복원

  15. No Image 18Mar
    by
    2016/03/18 Views 8808 

    하드디스크 배드블록 점검 툴 - badblocks

  16. No Image 22Nov
    by
    2016/11/22 Views 8798 

    Apache 2.2.17 + WebLogic 10.3.3 연동하기

  17. No Image 27Feb
    by
    2014/02/27 Views 8785 

    리눅스 보안 Tip

  18. No Image 27Feb
    by
    2014/02/27 Views 8781 

    suPHP로 웹서버 보안을 강화하자

  19. No Image 22Dec
    by
    2016/12/22 Views 8769 

    netstat 사용법

  20. OpenSSH chroot 설정

Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 12 Next
/ 12

하단 정보를 입력할 수 있습니다

© k2s0o1d4e0s2i1g5n. All Rights Reserved