시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
로그분석 부탁드립니다.

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
bitinitialize



가입: 2003년 12월 17일
올린 글: 9
위치: 전북 익산

올리기올려짐: 2004.1.12 월, 2:04 pm    주제: 로그분석 부탁드립니다. 인용과 함께 답변

아래는 아파치 access_log 일부입니다.
접근자 IP는 xxx로 처리^^

=============================================================
211.230.xxx.248 - - [12/Jan/2004:05:06:51 +0900] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284 "-" "-"
211.230.xxx.248 - - [12/Jan/2004:05:06:51 +0900] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
211.230.xxx.248 - - [12/Jan/2004:05:06:51 +0900] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298 "-" "-"
211.230.xxx.248 - - [12/Jan/2004:05:06:51 +0900] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
211.230.xxx.248 - - [12/Jan/2004:05:06:51 +0900] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315 "-" "-"
211.230.xxx.248 - - [12/Jan/2004:05:06:52 +0900] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
211.230.xxx.248 - - [12/Jan/2004:05:06:52 +0900] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315 "-" "-"
211.230.xxx.248 - - [12/Jan/2004:05:06:52 +0900] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 331
211.230.xxx.248 - - [12/Jan/2004:05:06:52 +0900] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 331 "-" "-"
211.230.xxx.248 - - [12/Jan/2004:05:06:52 +0900] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
211.230.xxx.248 - - [12/Jan/2004:05:06:52 +0900] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297 "-" "-"

=============================================================

이렇게 되어 있습니다.
공격자가 제 시스템을 윈도우즈로 오인 윈도우즈 기반의 해킹 시도한거 맞나요?
이게 어떤 종류의 해킹시도인지요?

아 그리구 아파치에서 접근자 로그(access_log) 파일에 저의 IP를 제외하고
기록하는 방법이 있다고 들었는데 httpd.conf의 어떤 부분입니까?
두꺼운 리눅스 바이블 책을 아무리 뒤져도 나오질 않네요?
그럼 모두 즐거운 리눅스~
위로
사용자 정보 보기 비밀 메시지 보내기 MSN 메신저
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2004.1.12 월, 4:21 pm    주제: Re: 로그분석 (님다 웜입니다.) 인용과 함께 답변

님다(Nimda) 웜입니다.
의도적인 해킹시도라기 보다는 상대 IP도 감염되어서 그런다고 보시면 됩니다.
아파치에서는 아무런 문제가 없는 것이니 걱정하지 않으셔도 되구요,
httpd.conf 설정을 통해 님다 웜을 저장하지 않을 수도 있고, 별도 파일로 저장할 수도 있습니다.

다음 글을 읽어보세요.
* http://coffeenix.net/board_view.php?cata_code=0&bd_code=16
아파치 로그 설정 중에서 '3) images 로그와 warm 로그는 별도로 저장' 부분

코드:

SetEnvIf Request_URI "^/default\.ida"  except=warm   # Codered
SetEnvIf Request_URI "/root\.exe?"   except=warm   # Nimda
SetEnvIf Request_URI "/cmd\.exe?"    except=warm
SetEnvIf Request_URI "^/NULL\.printer" except=warm   #
SetEnvIf Request_URI "^/NULL\.IDA?"   except=warm
SetEnvIf Request_URI "^/NULL\.ida?"   except=warm
SetEnvIf Request_URI "^/NULL\.idq?"   except=warm
SetEnvIf except   warm   warm

CustomLog logs/access_log common env=!except
CustomLog logs/warm_log  common env=warm
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
bitinitialize



가입: 2003년 12월 17일
올린 글: 9
위치: 전북 익산

올리기올려짐: 2004.1.13 화, 10:02 pm    주제: 답변 감사드립니다. 인용과 함께 답변

답변 감사드려요. 많은 도움이 됐습니다.
위로
사용자 정보 보기 비밀 메시지 보내기 MSN 메신저
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group