English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24015
À§Çèµµ 40
Æ÷Æ® 60008,33567
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®´Â Lion ¿ú(worm)¿¡ °¨¿°µÈ °ÍÀ¸·Î º¸ÀδÙ. Lion ¿úÀº DNS ¼­¹ö¿ë BIND ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â Ãë¾àÁ¡À» °¡Áø Linux ½Ã½ºÅÛµéÀ» °¨¿°½ÃŰ´Â ÀÎÅÍ³Ý ¿úÀÌ´Ù. ¸¸¾à Lion ¿úÀÌ ½Ã½ºÅÛÀ» °¨¿°½ÃŰ¸é ¿úÀº ½Ã½ºÅÛÀÇ Áß¿äÇÑ ½Ã½ºÅÛ Á¤º¸¸¦ Æ÷ÇÔÇÑ EmailÀ» ³»º¸³»°í, ´Ù¸¥ ÇØÅ· Åøµé (t0rn rootkit)À» ¼³Ä¡ÇÑ´Ù. ±×¸®°í ¿úÀº »õ·Ó°Ô °¨¿°µÈ ½Ã½ºÅÛÀÌ ¶Ç´Ù¸¥ Èñ»ý ½Ã½ºÅÛÀ» ã¾Æ ÀÎÅͳÝÀ» ½ºÄ³´×Çϱ⠽ÃÀÛÇÏ°Ô ÇÑ´Ù. °¨¿°µÈ È£½ºÆ®µéÀº ±¤¹üÀ§ÇÑ ºÐ»ê ¼­ºñ½º °ÅºÎ(DDOS) °ø°Ýµé¿¡ »ç¿ëµÉ ¼öµµ ÀÖ´Ù.

ÀÏ´Ü Lion ¿úÀÌ ½Ã½ºÅÛ¿¡ ħÅõÇÏ°Ô µÇ¸é ´ÙÀ½°ú °°Àº ÀÛ¾÷µéÀ» ÇÏ°Ô µÈ´Ù.
- china.com µµ¸ÞÀο¡ ÀÖ´Â ÁÖ¼Ò·Î ³×Æ®¿öÅ© ¼¼ÆÃÀ» Æ÷ÇÔÇÏ¿© /etc/passwd, /etc/shadow ÆÄÀÏÀÇ ³»¿ëÀ» º¸³½´Ù.
- TCP wrapper¿¡ ÀÇÇØ Á¦°øµÇ´Â È£½ºÆ® ±â¹ÝÀÇ º¸È£¸ÁÀ» ¾ø¾Ö±â À§ÇØ /etc/hosts.deny¸¦ »èÁ¦ÇÑ´Ù.
- 60008/tcp¿Í 33567/tcp Æ÷Æ®¿¡ root shell ¹éµµ¾î¸¦ ¼³Ä¡ÇÑ´Ù. (/etc/inetd.conf¸¦ Á¶ÀÛ)
- 33568/tcp Æ÷Æ®¸¦ »ç¿ëÇÏ´Â sshÀÇ Æ®·ÎÀ̸ñ¸¶ ¹öÀüÀ» ¼³Ä¡ÇÑ´Ù.
- Syslogd¸¦ Á׿©¼­ ½Ã½ºÅÛ ·Î±ëÀ» ÇÏÁö ¸øÇÏ°Ô ÇÑ´Ù.
- loginÀÇ Æ®·ÎÀ̸ñ¸¶ ¹öÀüÀ» ¼³Ä¡ÇÑ´Ù.
- /etc/ttyhash¿¡ HashµÈ ÆÐ½º¿öµå¸¦ ã´Â´Ù.
- /usr/sbin/nscd (¼±ÅÃÀû Name Service Caching µ¥¸ó)ÀÌ sshÀÇ Æ®·ÎÀ̸ñ¸¶ ¹öÀüÀ¸·Î µ¤¾î ¾²Áø´Ù.

t0rn rootkitÀº ½º½º·Î¸¦ ¼û±â±â À§ÇØ ½Ã½ºÅÛ »ó¿¡ ¸î°¡Áö ¹ÙÀ̳ʸ® ÆÄÀϵéÀ» ¹Ù²ã³õ´Â´Ù. ¹Ù²î¾î Áö´Â ÆÄÀϵéÀº ´ÙÀ½°ú °°´Ù:
du, find, ifconfig, in.telnetd, in.fingerd, login, ls, mjy, netstat, ps, pstree, top

- "Mjy"´Â ·Î±× ¿£Æ®¸®µéÀ» »èÁ¦Çϴµ¥ ¾²ÀÌ´Â À¯Æ¿¸®Æ¼·Î '/bin'°ú '/usr/man/man1/man1/lib/.lib/'¿¡ À§Ä¡ÇÑ´Ù.
- in.telnetd ¶ÇÇÑ ÀÌµé µð·ºÅ丮µé¿¡ À§Ä¡ÇÑ´Ù.
- setuid shellÀÌ /usr/man/man1/man1/lib/.lib/.x¿¡ À§Ä¡ÇÑ´Ù.

* Âü°í »çÀÌÆ®:
http://www.iss.net/security_center/static/6679.php
http://www.securiteam.com/unixfocus/5EP0O0U3PS.html
http://www.sans.org/y2k/lion.htm

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Windows Any version
ÇØ°áÃ¥ SANS (www.sans.org)´Â °¨¿°µÈ ½Ã½ºÅÛ¿¡ ÀÖ´Â Lion ÆÄÀϵéÀ» ã¾ÆÁÖ´Â Lionfind¶ó ºÒ¸®´Â À¯Æ¿¸®Æ¼¸¦ °³¹ßÇß´Ù. °£´ÜÇÏ°Ô ³»·Á¹Þ¾Æ Uncompress ÇÑ ÈÄ lionfind ½ÇÇà½Ãų ¼ö ÀÖ´Ù. ÀÌ À¯Æ¿¸®Æ¼´Â ½Ã½ºÅÛ »ó¿¡ ÀÖ´Â Àǽɽº·¯¿î ÆÄÀϵéÀ» ¸®½ºÆ®ÇØ ÁÙ °ÍÀÌ´Ù.
LionfindÀÌ ½Ã½ºÅÛÀ¸·Î ºÎÅÍ ¹ÙÀÌ·¯½º¸¦ Á¦°ÅÇØ ÁÖÁö´Â ¸øÇÏÁö¸¸ À̰ÍÀÌ °¡´ÉÇÑ À¯Æ¿¸®Æ¼°¡ ³ª¿À¸é ÀÌ »çÀÌÆ®¿¡ °øÁö°¡ µÉ °ÍÀÌ´Ù.
Lionfind´Â http://www.sans.org/y2k/lionfind-0.1.tar.gz¿¡¼­ ³»·Á¹Þ±â°¡ °¡´ÉÇÏ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)