English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24021
À§Çèµµ 40
Æ÷Æ® 31337, ..
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ÇØ´ç ¿ø°ÝÁöÀÇ Æ÷Æ®¿¡´Â Shell ¹éµµ¾î³ª ȤÀº »ç¿ëÀÚ ÀÔ·ÂÀ» ¹Þ´Â ¾î¶² À¯ÇüÀÇ Shell ½ºÅ©¸³Æ®°¡ ÀÛµ¿Çϰí ÀÖ´Â °ÍÀ¸·Î ³ªÅ¸³­´Ù. À̵éÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ½Ã½ºÅÛ ³»ÀÇ ÀÓÀÇÀÇ ¸í·ÉÀ» ¼öÇà½Ãų ¼ö ÀÖµµ·Ï ÇØ ÁØ´Ù.
ÇØ´ç Æ÷Æ® µ¥¸óÀÌ ¹éµµ¾î¶ó¸é °ø°ÝÀڵ鿡 ÀÇÇØ ¼³Ä¡µÇ¾úÀ» ¼ö ÀÖ´Ù. ±×·¸Áö ¾Ê´Ù¸é ±× ¿ø°ÝÁöÀÇ Æ÷Æ®¿¡¼­ ÀÛµ¿Çϰí ÀÖ´Â ÀÀ¿ë ÇÁ·Î±×·¥Àº »ç¿ëÀÚ ÀԷ¿¡ ´ëÇØ '`', '', '|'¿Í °°Àº Shell ¸ÞŸ ¹®ÀÚµéÀ» °É·¯³»Áö ¸øÇϰí ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Linux Any version
Unix Any version
ÇØ°áÃ¥ ÇØ´ç Æ÷Æ® ´ë¸óÀÌ ¹éµµ¾î¶ó¸é ±× ÄÄÇ»ÅÍ´Â ¿ÏÀüÈ÷ ÇØÄ¿¿¡ ÀÇÇØ ħÀÔÀ» ´çÇß´Ù´Â °ÍÀ» ÀǹÌÇÏ¸ç ³×Æ®¿÷ ȤÀº ÀÎÅͳÝÀ¸·ÎºÎÅÍ Á¢¼ÓÀ» Â÷´ÜÇØ¾ß ÇÑ´Ù.

Inetd.conf ÆÄÀϷκÎÅÍ ¹éµµ¾î¸¦ ã¾Æ³»±â À§Çؼ­´Â:
1. 'vi' ¿Í °°Àº ÆíÁý±â¸¦ ÀÌ¿ëÇÏ¿© inetd.conf ÆÄÀÏÀ» ¿ÀÇÂÇÑ´Ù.
2. '/usr/bin/sh' À̳ª '/bin/sh' À» Æ÷ÇÔÇÏ´Â ¶óÀÎÀÌ ÀÖ´Ù¸é inetd.conf·ÎºÎÅÍ ÇØ´ç ¶óÀÎÀ» Á¦°ÅÇÑ´Ù.
3. 'inetd' ´ë¸óÀ» Àç°¡µ¿Çϱâ À§ÇØ ´ÙÀ½ ¸í·ÉÀ» ŸÀÌÇÁÇÑ´Ù:
kill -1 INETD_PID

lsof¸¦ ÀÌ¿ëÇÏ¿© ½Ã½ºÅÛ »óÀÇ ¹éµµ¾î¸¦ ã¾Æ³»±â À§Çؼ­´Â:
1. ¹éµµ¾î ½ÇÇàÆÄÀÏÀÌ »ç¿ëÇÏ´Â Æ÷Æ®¹øÈ£ "port"·Î ´ÙÀ½ ¸í·ÉÀ» ŸÀÌÇÁÇÑ´Ù:
# lsof -i TCP:port
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
backdoor 2362 user1 3u IPv4 721759 TCP *:port (LISTEN)
2. 1 ´Ü°è¿¡¼­ ã¾ÆÁø ÇÁ·Î¼¼½º¸í "process"·Î ´ÙÀ½ ¸í·ÉÀ» ŸÀÌÇÁÇÑ´Ù. ±×¸®°í ½ÇÇàÆÄÀÏÀÇ °æ·Î¸íÀ» ã´Â´Ù:
# lsof -c backdoor -a -d txt
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
process 2362 user1 txt REG 8,1 22385 30111 /home/user1/process

ÄÄÇ»ÅͰ¡ ramen°ú °°Àº ÀÎÅÍ³Ý ¿ú¿¡ °¨¿°µÇ¾î ÀÖÀ» ¼ö ÀÖÀ¸¹Ç·Î ÇÊ¿ä½Ã ¿î¿µÃ¼Á¦¸¦ ¿ÏÀüÈ÷ »õ·Î ¼³Ä¡ÇÏ´Â °ÍÀÌ ÁÁ´Ù.

-- ȤÀº --

ÇØ´ç Æ÷Æ® ´ë¸óÀÌ ¾ÖÇø®ÄÉÀ̼ÇÀ̶ó¸é ¸ðµç Shell ¸ÞŸ ¹®ÀÚµéÀ» °É·¯³»µµ·Ï ¼öÁ¤Çϰųª ½Å·Ú¼º¾ø´Â ³×Æ®¿÷À¸·ÎºÎÅÍ ÇØ´ç Æ÷Æ®À¸·ÎÀÇ Á¢¼ÓÀ» Â÷´ÜÇØ ³õ¾Æ¾ß ÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)