name Venus email venus99@doit.ajou.ac.kr homepage http://debian.sarang.net subject ÇØÅ·ÀÌ ÀÇ½É °¥¶§ content ÀÌ±Û ¾îµð¼­ °¡Á®¿Â°Çµ¥ Ãâó¸¦ ¹àÈ÷Áö ¸øÇؼ­ Á˼ÛÇÕ´Ï´Ù. <---- ½ÃÀÛ 1. # find /dev -type f À§¿Í ¸í·ÉÀ¸·Î ¾µµ¥¾ø´Â ÆÄÀϵé(-_-)ÀÌ Á¸ÀçÇÏ´ÂÁö È®ÀÎÇÕ´Ï´Ù. º¸Åë /dev/MAKEDEV µî°ú °°ÀÌ device ¸¦ °ü¸®ÇϰíÀÚ ÇÏ´Â ÆÄÀÏ ÀÌ¿ÜÀÇ °ÍÀÌ °Ë»öµÇ¸é ÀÏ´Ü ÀǽÉÇØºÁ¾ß ÇÕ´Ï´Ù. ±×¸®°í ½À¼º»ó µð·ºÅ丮¸íĪÀ» °ø¹é ÇѹÙÀÌÆ®(" ")³ª "..." µî°ú °°ÀÌ dot 3°³ Á¤µµ·Î »ý¼ºÇÏ¿© ½±°Ô ´«¿¡ ¶çÁö ¾Ê°Ô Çϱ⵵ ÇϹǷΠÀÌ·± ÇüÅÂÀÇ ÆÄÀÏÀ̳ª µð·ºÅ丮µµ ã¾Æº¸½Ã±â ¹Ù¶ø´Ï´Ù. 2. # grep -v "^#" /etc/inetd.conf À§¿Í °°Àº ¸í·ÉÀ¸·Î ºÒÇÊ¿äÇÑ(¶Ç´Â Å©·¡Ä¿°¡ Ãß°¡ÇÑ) ¼­¹ö¿¡ °üÇÑ ¼³Á¤ÀÌ ÀÖ´ÂÁö Ãß°¡µÇ¾î ÀÖ´ÂÁö È®ÀÎÇÕ´Ï´Ù. 3. # netstat -an | grep LISTEN À§¿Í °°Àº ¸í·ÉÀ¸·Î ¼­¹ö¿¡ ¿­¸° Æ÷Æ®¸¦ È®ÀÎÇÏ¿© Àǽɰ¡´Â Æ÷Æ®°¡ ÀÖ´Ù¸é Æ÷Æ®¸¦ ¹°°í ÀÖ´Â µ¥¸óÀ» ã¾Æ º¾´Ï´Ù. 4. /etc/passwd ÆÄÀÏÀ» ¿­¾î¼­ ÃÖ±Ù¿¡ Ãß°¡µÈ »ç¿ëÀÚ³ª ¾å¼¥ÇÏ°Ô ±âÁ¸ »ç¿ëÀÚÁ¤º¸ »çÀÌ¿¡ ¼û°ÜµÐ Å©·¡Ä¿ÀÇ ÀϹݰèÁ¤ÀÌ Á¸ÀçÇÏ´ÂÁö È®ÀÎÇÕ´Ï´Ù. 5. ½Ã½ºÅÛÀÇ ºÎÆ®½ºÅ©¸³Æ®(/etc/rc.d °æ·Î ÇÏ´Ü)¿¡ ¹éµµ¾î¸¦ ½ÇÇàÇÏ´Â µîÀÇ ¾Ç¼ºÄڵ尡 Á¸ÀçÇÏ´ÂÁö È®ÀÎÇÕ´Ï´Ù. 6. ÇÊ¿äÇÒ °æ¿ì ´ÙÀ½°ú °°ÀÌ find ¸í·ÉÀÇ ½Ã°£¿É¼ÇÀ» ÁÖ¾î ÃÖ±Ù¿¡ º¯°æµÈ ÆÄÀϵéÀ» ã¾Æº¼ ¼öµµ ÀÖ°Ú½À´Ï´Ù¸¸, Å©·¡Ä¿°¡ ÆÄÀÏ ¼öÁ¤ÀÏÀÚ±îÁöµµ º¯Á¶Çß´Ù¸é º°·Î À¯ÀÍÇÑ ¹æ¹ýÀÌ µÇÁö ¸øÇÒ ¼öµµ ÀÖ½À´Ï´Ù. # find / -ctime -30 -type f 7. Æ÷Æ®¸¦ ÀÌ¿ëÇÑ ¹éµµ¾î »Ó¸¸ ¾Æ´Ï¶ó ·çÆ®½©À» ¾òµµ·Ï ±¸¼ºµÈ ¹éµµ¾î°¡ ±¸¼ºµÇ¾î ÀÖÀ» ¼ö ÀÖÀ¸¹Ç·Î ½Ã½ºÅÛ ³»ÀÇ Set User ID(SUID) ÆÄÀϵéÀ» ÁË´Ù ÈȾîºÁ¼­ ¾Ç¼ºÄڵ峪 ¾Ç¼º½©ÀÌ ¾Æ´ÑÁö È®ÀÎÇÕ´Ï´Ù. 8. rootkit µîÀÌ ¼³Ä¡µÇ¾î ÀÖ´Ù¸é »ç½Ç»ó tripwire µîÀÇ º¸¾ÈÅøÀÌ ¿î¿µµÇÁö ¾Ê´ø ¼­¹ö¶ó¸é ¼­¹ö¸¦ À缳ġÇÏ´Â °ÍÀÌ Çʼö¿¡ °¡±õ½À´Ï´Ù. ¾Æ¸¶µµ ´ÙÀ½°ú °°ÀÌ ÇßÀ»¶§ ÆÄÀÏÀÌ Á¸ÀçÇÏ¿© ƯÁ¤ ³»¿ëÀÌ Ãâ·ÂµÈ´Ù¸é rootkitÀÌ ¼³Ä¡µÈ°Ô °ÅÀÇ È®½ÇÇÕ´Ï´Ù. # cd /dev # cat ptyp ptyq ptyr ptys 3 sniffer 1 210.11.123.200 4 6667 ttypq ptyq ptyp ptys ptyr 9. Å©·¡Ä¿°¡ ÀڽŰú °ü·ÃµÈ ·Î±×¸¦ ¸ðµÎ Áö¿ì´Â°Ô º¸ÅëÀÔ´Ï´Ù¸¸, ·Î±×¸¦ ´Ù Áö¿ì´õ¶óµµ rootkit ¿¡ »ç¿ëµÇ´Â /dev/ptyq µîÀÇ Æ¯¼öÆÄÀÏ¿¡¼­ ¶æ¹Û¿¡ Å©·¡Ä¿ÀÇ Á¢¼ÓÁö ÁÖ¼Ò¸¦ È®º¸ÇÒ ¼öµµ ÀÖÀ¸¸ç, ¹éµµ¾î·Î »ç¿ëµÇ´Â Æ÷Æ®°¡ È®ÀεǾú´Ù¸é ÇØ´ç Æ÷Æ®¿¡ Áãµ£ ¼­¹ö (¹éµµ¾îÀÎ°Í Ã³·³ ²Ù¸çµÎ°í Å©·¡Ä¿¸¦ ¿ªÃßÀûÇÏ´Â ¿ëµµÀÇ ÀÓÀÇÀÇ ÇÁ·Î±×·¥)¸¦ ¿¬°áÇÏ¿© Å©·¡Ä¿ÀÇ Á¢±ÙÁÖ¼Ò¸¦ ÆÄ¾ÇÇÒ ¼öµµ ÀÖ½À´Ï´Ù. 10. rootkit ÀÌ ¼³Ä¡µÇ¾úÀ» °æ¿ì ls, du, ps, top, ifconfig µî ¿î¿µÀÚÀÇ ¼Õ¹ß¿¡ °¡±î¿î ¸í·É¾îµéÀÌ ÀÌ¹Ì º¯Á¶µÈ ÆÄÀÏ·Î ±³Ã¼µÇ¾úÀ» °¡´É¼ºÀÌ ³ôÀ¸¹Ç·Î ÇØ´ç ¸í·É¿¡ ³Ê¹« ÀÇÁ¸ÇÏÁö ¾Ê¾Æ¾ß ÇÕ´Ï´Ù. ¿¹¸¦µé¾î ps ¸í·É ´ë½Å pstree ¸í·ÉÀ» »ç¿ëÇÏ´Â µîÀÇ ¹æ¹ýÀ¸·Î ¹éµµ¾î¸¦ ã¾Æ³¾ ¼öµµ ÀÖÀ» °ÍÀÔ´Ï´Ù. 11. sniffer µîÀ» ÀÌ¿ëÇØ ÇØ´ç ¼­ºê ³×Æ®¿öÅ©ÀÇ ¸ðµç ¼­¹ö¿¡ Á¢¼ÓÇÏ´Â »ç¿ëÀÚÀÇ ID ¹× ¾ÏÈ£Á¤º¸°¡ ÇØÄ¿ÀÇ ¼Õ¿¡ ³Ñ¾î°¬À» ¼öµµ ÀÖ½À´Ï´Ù. Å©·¡Ä¿°¡ ¼³Ä¡ÇÑ rootkit¿¡ ÀÇÇØ ifconfig ÆÄÀϱîÁöµµ º¯Á¶µÇ¾úÀ» ¼ö ÀÖ½À´Ï´Ù¸¸, ifconfig ¸í·É °á°ú ´ÙÀ½°ú °°ÀÌ PROMISC ¸ðµå·Î ³ªÅ¸³ª´Â °æ¿ì ÇØ´ç¼­¹ö¿¡¼­ ½º´ÏÆÛ°¡ µ¹°í ÀÖ´Ù´Â Áõ°ÅÀÔ´Ï´Ù. inet addr:210.111.22.33 Bcast:210.111.22.255 Mask:255.255.255.0 UP BROADCAST RUNNING PROMISC MULTICAST ifconfig ÆÄÀÏÀÌ º¯Á¶µÇ¾ú´Ù¸é ifstatus ¶ó´Â µµ±¸¸¦ ÀÎÅͳݻ󿡼­ ±¸ÇØ È®ÀÎÇØº¼ ¼öµµ ÀÖ½À´Ï´Ù. # ./ifstatus WARNING: WAY.CO.KR INTERFACE eth0 IS IN PROMISCUOUS MODE. ÀÌ °°ÀÌ ½º´ÏÆÛ°¡ µ¹°í Àְųª °°Àº ¼­ºê ³×Æ®¿öÅ© ³»ÀÇ ´Ù¸¥ ¼­¹ö¿¡¼­ ½º´ÏÆÛ°¡ µ¹°í ÀÖ´Ù¸é ¸ðµç ¼­ºê ³×Æ®¿öÅ©³»ÀÇ ¼­¹ö°¡ ¿¬¼âÀûÀ¸·Î ¶Ô·È°Å³ª ¶Ô¸± °¡´É¼ºÀÌ ³ô½À´Ï´Ù. µû¶ó¼­ ÀÌ °°Àº °æ¿ì ¼­¹ö ÇѴ븸À» ±âÁØÀ¸·Î º¹±¸ ¶Ç´Â ´ëÀÀÀ» °í¹ÎÇÏ½Ç °ÍÀÌ ¾Æ´Ï¶ó ±¤¹üÀ§ÇÏ°Ô º¸¾È¹®Á¦¿¡ ´ëÇØ °í¹ÎÇÏ¼Å¾ß ÇÒ°ÍÀÔ´Ï´Ù. ¸î°¡Áö ´õ ¾²°í ½ÍÀº°Ô ÀÖ½À´Ï´Ù¸¸ ¹ãÀÌ ³Ê¹« ±í¾ú±º¿ä. -_- ¾ó¸¶Àü¿¡ ÀÖ¾ú´ø Áã»õ³¢(ºê¶óÁú, ÀÌÅ»¸®¾Æ, ¹Ì±¹ Å©·¡Ä¿) ÃßÀûÀÛÀü(-_-)ÀÇ ¼º°øÀûÀÎ ¸¶¹«¸®¿Í, ¾îÁ¦ ¶æÇÏÁö ¾Ê°Ô ÇØÄ¿Áî·¦(http://www.hackerslab.org) "¸í¿¹ÀÇ Àü´ç"¿¡ µî±Ø(·¹º§13)ÇÏ°Ô µÈ°ÍÀ» ±â³äÇÏ¿© ¸îÀÚ Àû¾îº¸¾Ò½À´Ï´Ù. :) ºÎµð ¹Ì¾àÇÑ Á¤º¸³ª¸¶ Âü°í°¡ µÇ½Ã±æ º÷´Ï´Ù. ---- ³¡ > À§ÇèÇÑ »óȲÀ϶§ ÇѹøÂë üũ ÇØº¸½Ã±æ....