[Subject Prev][Subject Next][Thread Prev][Thread Next][Subject Index][Thread Index]

[linux-users:92007] Re3: ログインが出来なくなった時


お世話になります.
            くろはら@神戸です。
楠根さん,早速のれすありがとうございました。

2002/03/24 11:29:42に
Takeshi Kusune / 楠根 雄志 <kusune _at_ sfc.wide.ad.jp> 様が
御書きになったメール


> ping が通らないからといって network が使えないとは限らないでしょう。
> 
> 攻撃相手から見えなくするために ICMP だけ蹴る DDoS プログラムかも
> しれませんし。可能性でいえば、reboot された時点で侵入感知されたとみて、
> 痕跡を消すために HDD の内容を消すような仕組みも考えられると思います。

何度か再起動した後,問題のサーバからはyahooなどのサイトへのping(IPで
指定)が通るようになりました。
そのため,通るようになった時点で,ネットワークを切り離しました。

おっしゃるとおりの動作であればつじつまが合います。
どうも入られたようです。


> こりゃ攻撃を受けたんじゃないかと思いますね。
> もちろん物理的に隔離はしていると思いますがしてなければまずそれをして、
> 件のファイルを別のマシンに転送して解析してみるといいかもしれません。
> 
> Linux の file コマンドなどにかけてみると種別を判別できると思いますが、
> tar + gz っぽいファイル名なので、
> おそらく植えつけられたファイル一式じゃないですかね。

今のところ,解析する腕もなく,また時間もないので,別のマシンでサーバを
作って一通り動き出してからいろいろさわりたいと思っています。

アドバイスありがとうございました。


2002/03/24 16:49:15 wrote:
e-mail: kuro _at_ 104.net

この情報があなたの探していたものかどうか選択してください。
yes/まさにこれだ!   no/違うなぁ   part/一部見つかった   try/これで試してみる

あなたが探していた情報はどのようなことか、ご自由に記入下さい。特に「まさにこれだ!」と言う場合は記入をお願いします。
例:「複数のマシンからCATV経由でipmasqueradeを利用してWebを参照したい場合の設定について」
References: