| Ãë¾àÁ¡ID |
24015 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
60008,33567 |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
BackDoor |
| »ó¼¼¼³¸í |
ÇØ´ç È£½ºÆ®´Â Lion ¿ú(worm)¿¡ °¨¿°µÈ °ÍÀ¸·Î º¸ÀδÙ. Lion ¿úÀº DNS ¼¹ö¿ë BIND ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â Ãë¾àÁ¡À» °¡Áø Linux ½Ã½ºÅÛµéÀ» °¨¿°½ÃŰ´Â ÀÎÅÍ³Ý ¿úÀÌ´Ù. ¸¸¾à Lion ¿úÀÌ ½Ã½ºÅÛÀ» °¨¿°½ÃŰ¸é ¿úÀº ½Ã½ºÅÛÀÇ Áß¿äÇÑ ½Ã½ºÅÛ Á¤º¸¸¦ Æ÷ÇÔÇÑ EmailÀ» ³»º¸³»°í, ´Ù¸¥ ÇØÅ· Åøµé (t0rn rootkit)À» ¼³Ä¡ÇÑ´Ù. ±×¸®°í ¿úÀº »õ·Ó°Ô °¨¿°µÈ ½Ã½ºÅÛÀÌ ¶Ç´Ù¸¥ Èñ»ý ½Ã½ºÅÛÀ» ã¾Æ ÀÎÅͳÝÀ» ½ºÄ³´×Çϱ⠽ÃÀÛÇÏ°Ô ÇÑ´Ù. °¨¿°µÈ È£½ºÆ®µéÀº ±¤¹üÀ§ÇÑ ºÐ»ê ¼ºñ½º °ÅºÎ(DDOS) °ø°Ýµé¿¡ »ç¿ëµÉ ¼öµµ ÀÖ´Ù.
ÀÏ´Ü Lion ¿úÀÌ ½Ã½ºÅÛ¿¡ ħÅõÇÏ°Ô µÇ¸é ´ÙÀ½°ú °°Àº ÀÛ¾÷µéÀ» ÇÏ°Ô µÈ´Ù. - china.com µµ¸ÞÀο¡ ÀÖ´Â ÁÖ¼Ò·Î ³×Æ®¿öÅ© ¼¼ÆÃÀ» Æ÷ÇÔÇÏ¿© /etc/passwd, /etc/shadow ÆÄÀÏÀÇ ³»¿ëÀ» º¸³½´Ù. - TCP wrapper¿¡ ÀÇÇØ Á¦°øµÇ´Â È£½ºÆ® ±â¹ÝÀÇ º¸È£¸ÁÀ» ¾ø¾Ö±â À§ÇØ /etc/hosts.deny¸¦ »èÁ¦ÇÑ´Ù. - 60008/tcp¿Í 33567/tcp Æ÷Æ®¿¡ root shell ¹éµµ¾î¸¦ ¼³Ä¡ÇÑ´Ù. (/etc/inetd.conf¸¦ Á¶ÀÛ) - 33568/tcp Æ÷Æ®¸¦ »ç¿ëÇÏ´Â sshÀÇ Æ®·ÎÀ̸ñ¸¶ ¹öÀüÀ» ¼³Ä¡ÇÑ´Ù. - Syslogd¸¦ Á׿©¼ ½Ã½ºÅÛ ·Î±ëÀ» ÇÏÁö ¸øÇÏ°Ô ÇÑ´Ù. - loginÀÇ Æ®·ÎÀ̸ñ¸¶ ¹öÀüÀ» ¼³Ä¡ÇÑ´Ù. - /etc/ttyhash¿¡ HashµÈ ÆÐ½º¿öµå¸¦ ã´Â´Ù. - /usr/sbin/nscd (¼±ÅÃÀû Name Service Caching µ¥¸ó)ÀÌ sshÀÇ Æ®·ÎÀ̸ñ¸¶ ¹öÀüÀ¸·Î µ¤¾î ¾²Áø´Ù.
t0rn rootkitÀº ½º½º·Î¸¦ ¼û±â±â À§ÇØ ½Ã½ºÅÛ »ó¿¡ ¸î°¡Áö ¹ÙÀ̳ʸ® ÆÄÀϵéÀ» ¹Ù²ã³õ´Â´Ù. ¹Ù²î¾î Áö´Â ÆÄÀϵéÀº ´ÙÀ½°ú °°´Ù: du, find, ifconfig, in.telnetd, in.fingerd, login, ls, mjy, netstat, ps, pstree, top
- "Mjy"´Â ·Î±× ¿£Æ®¸®µéÀ» »èÁ¦Çϴµ¥ ¾²ÀÌ´Â À¯Æ¿¸®Æ¼·Î '/bin'°ú '/usr/man/man1/man1/lib/.lib/'¿¡ À§Ä¡ÇÑ´Ù. - in.telnetd ¶ÇÇÑ ÀÌµé µð·ºÅ丮µé¿¡ À§Ä¡ÇÑ´Ù. - setuid shellÀÌ /usr/man/man1/man1/lib/.lib/.x¿¡ À§Ä¡ÇÑ´Ù.
* Âü°í »çÀÌÆ®: http://www.iss.net/security_center/static/6679.php http://www.securiteam.com/unixfocus/5EP0O0U3PS.html http://www.sans.org/y2k/lion.htm
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Microsoft Windows Any version |
| ÇØ°áÃ¥ |
SANS (www.sans.org)´Â °¨¿°µÈ ½Ã½ºÅÛ¿¡ ÀÖ´Â Lion ÆÄÀϵéÀ» ã¾ÆÁÖ´Â Lionfind¶ó ºÒ¸®´Â À¯Æ¿¸®Æ¼¸¦ °³¹ßÇß´Ù. °£´ÜÇÏ°Ô ³»·Á¹Þ¾Æ Uncompress ÇÑ ÈÄ lionfind ½ÇÇà½Ãų ¼ö ÀÖ´Ù. ÀÌ À¯Æ¿¸®Æ¼´Â ½Ã½ºÅÛ »ó¿¡ ÀÖ´Â Àǽɽº·¯¿î ÆÄÀϵéÀ» ¸®½ºÆ®ÇØ ÁÙ °ÍÀÌ´Ù. LionfindÀÌ ½Ã½ºÅÛÀ¸·Î ºÎÅÍ ¹ÙÀÌ·¯½º¸¦ Á¦°ÅÇØ ÁÖÁö´Â ¸øÇÏÁö¸¸ À̰ÍÀÌ °¡´ÉÇÑ À¯Æ¿¸®Æ¼°¡ ³ª¿À¸é ÀÌ »çÀÌÆ®¿¡ °øÁö°¡ µÉ °ÍÀÌ´Ù. Lionfind´Â http://www.sans.org/y2k/lionfind-0.1.tar.gz¿¡¼ ³»·Á¹Þ±â°¡ °¡´ÉÇÏ´Ù. |
| °ü·Ã URL |
(CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|