[문의] 윈도 서버 2008 R2 - 해킹 당한 것은 어떻게 알 수 있나요?

회원K   
   조회 4310   추천 0    

http://2cpu.co.kr/bbs/board.php?bo_table=QnA&wr_id=410729

가능한 부분은 모두 다 처리했습니다.

일단 올려서 어느정도 버티는지 보려고 하는데, 해킹여부의 확인은 어떻게 해야하나요?

- to be continue -
짧은글 일수록 신중하게.
노리 2014-03
서비스로 확이해 봐야 하지 않을까 싶네요.

서버 해킹이 그렇게 흔한일은 아닐꺼고요.
나름 백도어가 설치되면서 일수간 폭파되는 경우들도 있으니
뭔 일이 생기기전에는 어렵지 않을까 싶네요.

저의 경우는 간혹....
로그 모니터링을 하면서
이상한 흔적이 보이는 경우 뒷조사를 합니다.
     
회원K 2014-03
audit에서 success도 로그를 걸어뒀는데...
로그는 fail만 보면 되나요???
그렇게 찾기는 쉽지 않은 듯 한데... 고민되네요.
Hyper-v 서버로만 쓸 예정이라, IIS와 MS-SQL은 삭제 했습니다.
간촐하게 몇가지만 남겼어요.

그런데, Hyper-v 관련 포트는 모두 외부차단해야 하나요???
앞단에 방화벽을 치기전에는?
          
노리 2014-03
저는 주로 웹서버라 웹서버 로그 보시는데 참고 하실까 하여 잠시 오픈할께요.

혹시 문제가 될수 있는 서비스들은
죽여놨다가
필요한때만 오픈하는편인지라....

http://211.181.82.26/log/cgi-bin/awstats.pl?config=sehefish

저는 주로 페이지/URL에 평소에 않보이는 페이지 점유율이 높거나
접속 사이트별 통계를 보고
외부에서 유입된 사이트가 이상한 경우
로그파일 자체를 분석합니다.

어디서 들와서 사이트에서 무엇을 하고 어디를 돌아다녔는지등......

로그를 매번 분석하는것은 힘들고
조그분석툴을 활용하시면
쉽게 정리된것을 볼수 있어서 좋더라고요.

오늘 자정쯤에 위 링크 페이지는 정지 예정입니다.



그리고 질문하신 Hyper-v 관련 포트는 전 모르겠네요....
               
회원K 2014-03
방화벽을 보니, Hyper-v 관련 포트가 많이 오픈되어 있더라구요.
그거 막아야하나 말아야 하나...고민중입니다.

그리고, IIS는 아예 지워버렸어요. 쿨하죠^^

저는 통계는 외부에 걸어둡니다. cgi 디렉토리는 해킹이 워낙 많거든요.
http://statcounter.com/
                    
노리 2014-03
저는... 앞에서 말씀 드린것처럼
물리서버의 기본 모든포트 막혀 있고
돌아가는 서버스만 그때그때 하나씩 오픈하다보니
아마도  Hyper-v 관련 포트도 다 막혀 있을듯 하네요.

아시죠?
제가 서버 OS등을 배워서 셋팅한것이 아닌것을......

돌아는 가고
지금까지 문제는 없으나
제가 맞게 하고 있는것인지는 아무도 모릅니다.

제 서버는 직원에게도 오픈 않하닌까요.....헤헤
                         
회원K 2014-03
방화벽에서 열어두신 포트만 알려주시면 안될까요?
캡춰해서 올려주시면... 도움이 크게 될 것 같습니다.
수수악마 2014-03
여건되시면 포티게이트같은 통합보안장비 같이 쓰시면 좋아요.
100D 정도가 쓰기 좋을 것 같긴한데...  저는 아직 구형 80C 쓰네요.
     
회원K 2014-03
서버 2대는 통합보안 관제를 받고 있는데, 가끔 스캐닝을 걸어봐도 전혀 못잡더라구요.
방화벽은 향후에 투입할 예정입니다.
아직까지 가성비가 부족해서, 관제+방화벽. 만족스러운 것은 없더라구요.
김윤술 2014-03
이런 질문에 답변해줄사람이 몇이나 될까요. 보안전문가들이 밥줄 확 줄겠죠?
도저히 말로 표현을 못하겠습니다.
프로세스 전부 확인. 윈도우 프로세스가 아닌건 의심프로세스죠.
윈도우서비스 전부 확인. 확인되지 않은 서비스 체크.
계정 체크.
인바운드가 아닌 아웃바운드 소켓 활성화 체크.
바이러스 및 해킹의 원리는 프로세스가 대부분 브릿지 역할을 해줍니다. 프로세스는 소켓으로 터널링을 연결해주고 그 터널링을 통해 해커가 원하는데로 되는거죠. 대부분 해커들은 크랙 안합니다. 그 서버를 통해 다른 취약한 서버를 탐지하기 시작하죠. 브릿지의 브릿지를 연속적으로 좀비 네트워크를 형성하게 됩니다.
     
회원K 2014-03
CentOS는 느낌만으로도 아는데, 윈도는 처음이라 감을 못 잡고 있습니다.
크랙은 진짜 원한을 샀을때 하는거고, 대부분은 스쳐 지나가더라구요.
메일 relay나 이런저런 목적으로 잠시 사용하고...
프로세스. 서비스. 로그. 서비스포트... 리눅스와 달리 윈도는 이럴때 조금 난감하네요.

그리고 보안은 100% 다 알려줘도, 전문가 못 따라 갑니다.
전문가는 딱 하면 오는 그런 느낌이 있쟎아요.
그것은 실전에서만 나오죠.
박문형 2014-03
해킹은 계속 발전하기에 보안과 방화벽도 그에 따라 계속 발전해야 합니다.

어떤 패턴이랄까 그것을 알고 계속 대처해야 하지요.
레오나르도 2014-03
주로 윈도우서버를 사용하는 사람으로 보통 cpu같은 리소스사용량과 네트워크 사용량이 급격히 증가하는 시간이 생기고 자주 발생하다가 아예 서버가 죽습니다. 거의 게이트웨이로 사용하거나 스팸메일서버로 사용하더라구요..
보안감사이벤트로그에 종종 보시면 로그인실패도 자주 나옵니다..그러면 공격의 시초더라구요..
     
회원K 2014-03
리눅스도 spam relay가 가장 골치 아픕니다.
그래서 smtp 자체를 죽여서 씁니다. 통상은.
smtp... 이거도 죽여야 하겠네요.
어차피 개별 vm에서 돌리니까요.

그런데... 윈도에서 smtp를 방화벽 차단하면, vm에서도 smtp를 못쓰는건가요?


QnA
제목Page 3801/5712
2014-05   5174243   정은준1
2015-12   1708327   백메가
2016-11   4324   전재현
2015-11   4324   r이승원r
2014-12   4324   저편
2018-05   4324   흙쟁이
2018-08   4324   검은콩
2023-06   4324   audacity
2015-02   4324   테미실
2019-07   4324   나파이강승훈
2023-08   4324   무쏘뿔처럼
2019-12   4324   정의석
2016-08   4324   faeqpd
2015-01   4324   슬루프
2015-01   4324   미수맨
2020-04   4324   들고양이
2015-03   4324   매쓰TM
2015-10   4324   머시
2018-07   4324   김건우
2016-11   4324   PAMA머리
2015-04   4324   하상욱
2014-07   4324   임진욱