CENTOS6입니다. 페이지가 접속이 되지 않아 확인을 해보니 문제가 있는거 같은데....... 해결방법이 있을까요?

   조회 2437   추천 0    

아래와 같이 CPU 사용 및 보내는 패킷이 풀로 다쓰고 있습니다.


아마도 해킹이 되어서 윈도우로 치면 별도의 프로세스가 돌고 있는거 같은데.


해결방법이 있는지요?


2대가 동일 솔루션을 쓰고 2대다 각각 회사입니다.(증상은 동일합니다.)


아시는 분은 제발 알려주셔요.t.t


만약 다시 설치해야 하면 부산에 계신분이면 시간과 비용(2대) 주시면 연락 드리겠습니다.


문제는 빨리 살려야 한다는 것입니다.


부탁드립니다.


 

김동혁
짧은글 일수록 신중하게.
병철 2020-01
*비밀글입니다
     
김동혁1 2020-01
제가 잘 몰라서 묻고 답하기 란에 올렸습니다.
무지한것에 대한것은 제가 충분히 감당할 수 있으나
여기서 많은 도움을 받았지만 밑도 끝도 없다는 이야기를 들을 필요는 없을 거 같습니다.
제가 카테고리를 어겨서 글을 올린 것도 아니고, 절박한 심정에 정중히 문의를 드린건데
밑도 끝도 없다니요.
병철님이 잘 아시는 분이시면 어떤 부분을 올려 주셔야 사람들이 알고 답변을 해줄 수 있다고 이야기를 해주시는 편이 더
좋지 않을까요?
          
병철 2020-01
*비밀글입니다
               
스린 2020-01
어느 정도는 공감가는 글입니다만 말 좀 가려서 하세요.
                    
김동혁1 2020-01
네 저도 공감은 갑니다. 제가 리눅스를 잘 몰라 어려움이 있어 문의를 드렸습니다. 증상은 윈도우서버의 좀비서버 같은 느낌인데 뭘 어디서 어떻게 해 봐야할지 몰라서 문의드렸습니다.
증상이 같은 전자결제를 쓰는 2곳이 동일하여 리눅스계열에 어떤 이슈가 있는가 싶어 일단 문의드렸습니다. 감사합니다
                         
스린 2020-01
저는 병철님께 드린 말씀입니다. 말투가 공격적이셔서
     
행복하세 2020-01
너무 급한것같네요~그럴수도있죠
김제연 2020-01
돌고 있는 cpu 먹는 프로세스 한번 종료해보세요.
     
김동혁1 2020-01
계속 3분이내로 같은 프로세스가 자동으로 생성됩니다. T.T
빈경윤 2020-01
외부로 나가는 네트워크만 높고 디스크 부하는 없는 걸로 봐서, 외부망으로 ddos나 취약점 공격중인가 보네요.

급한 경우는 해당 프로세스륻 우선 강제 종료하고,  악성 코드를 찾아 삭제하고, 침투 위치를 분석해서 응급으로로 막는 방법이 있겠으나...

이미 공격 당한 상태라면 몇시간,몇일후 문제가 재발할 가능성이 높아 결국 재설치로 갈 가능성이 높아 보입니다.

잘 해결되었으면 좋겠네요.
     
김동혁1 2020-01
좋은의견 감사합니다.
재설치를 한다고 해도 동일한 환경으로 설치/설정 하는것은 시간만 좀 걸린뿐이지 똑같이 해킹을 당할 가능성이 크죠
일단 큰불부터 잡아야하는데 많이 답답하시겠습니다. 잘 해결되시길 바래요~
     
김동혁1 2020-01
네 답변 감사드립니다
페선생 2020-01
저건 재설치 한다고 해도 아마 동일 증상 다시 발생할텐데요..
OS업데이트 및 보안 패치 한다 치면 ㅎ 다른것들 다확인 해야 되고 일이 많겠군요
     
김동혁1 2020-01
네. 천천히 해보려 합니다.
ZSNET5 2020-01
백신은 돌려 보셨나요?
저렇게 빤히 보이는 프로세스 같으면 두가지 문제인데, 사용하시는 솔루션 자체의 문제가 아니라면 백신이 어느정도 해결방안이 될 수 있을것이라 봅니다.
아울러 재설치와 같은 민감한 문제는 결재솔루션 공급자와 논의해셔야 될 부분이지 그냥 단순히 외주처리할 수 있는 부분이 아닙니다.
     
김동혁1 2020-01
clamav를 돌려 보았는데, 바이러스는 없는것으로 나옵니다.
어차피 처음 설치도 제가 메뉴얼 보고 해서 결재솔루션도 무상으로 유저수 제한으로 사용하고 있어서, 거창하진 않습니다.
상석하대 2020-01
못 보던 컴맨드입니다.
1~2초 당 1개씩 실행되면서 CPU 점유율이 높은 패턴을 보아 마이닝에 당한 것으로 의심됩니다.
일단 해당 프로세스를 죽여가면서 실행 파일을 찾아야 합니다.
ps로 실행 파일 경로를 알 수 있습니다.
찾아서 삭제합니다.
삭제해도 또 생기는 게 보통입니다.
어디에 숨어있는 백도어가 원격으로 실행되기 때문입니다.
한 두개가 아닐 것입니다.
역시 찾는 게 관건, 수작업 밖에 없습니다.
ps, netstat로 프로세스와 세션 점검,
eqxy, fqdg 문자로 시작해서 연관돼 나오는 문자열까지 검색,
최근에 생긴 디렉터리 및 파일,
/tmp, /var/run, /proc, /var/log 등을 다 뒤져야 합니다.
웹서버로 보이는데 웹루트 디렉터리 예하 퍼미션들도 점검해야 합니다.
보통 777이 있을 수밖에 없어서 입니다.
TomCat이라면 webapps 안에 이상한 게 있는지도 확인합니다.
웹서비스가 기록하는 로그도 봐야 합니다.
비정상적으로 커진 게 있다면 그 안에 단서가 되는 키워드를 찾을 수도 있습니다.
삭제 여부가 의심될 때는 일단 보류하고 모니터링합니다.
시간과 집중이 필요하지 기본적인 명령어들을 써서 잡아 낼 수 있습니다.
     
김동혁1 2020-01
네 답변 감사드립니다.
epowergate 2020-01
전형적인 rootkit으로 보입니다.
현실적으로 다시 설치하는 방법밖에 없을겁니다.
OS 다시 설치하시고 Webpage 던 뭐던 필요한 프로그램/설정 다시하셔야 할 것 같습니다.
보안 무시하지 마시고 (F/W, selinux) 하나하나 풀어가셔야 할것 같습니다.
rootkit이 그나마 좀 낳은게 보통 data는 건들지 않습니다.
데이터 백업 먼저 하세요
     
김동혁1 2020-01
말씀하신 내용이 맞을 듯 합니다.
데이터는 다 살아 있습니다.
감사합니다.
만년초보 2020-01
웹 서버에서 알 수 없는 윈인을 찾아내는 것은 고수의 영역이기도 하고, 한번만애 원인을 찾아서 제거하기도 어렵고 해서 귀중한 시간만 많이 허비하게 됩니다.
차라리 신속하게 예비 서버를 준비하고, 예비서버에다 전자결재라든지 필요한 프로그램을 설치하고, 대체할 준비를 합니다.
대체용 서버가 준비되면 , 기존 서버에서 DB와 첨부 파일들을 백업하여 복원합니다.
예비서버가 잘 동작한다면 기존 서버는 다운시키고, 대체용 서버로 가동을 시작합니다.


QnA
제목Page 5165/5720
2014-05   5219388   정은준1
2015-12   1748639   백메가
2021-11   2437   AMD빌런
2020-05   2437   HanUyo
2020-12   2437   영산회상
2020-12   2437   정진환
2024-04   2436   이치타카
2023-08   2436   라이크유
2021-11   2436   drama
2022-04   2436   KurTurCho
2022-04   2436   pumkin
2023-03   2436   강한구
2022-11   2436   lenux8
2022-10   2435   명랑
2021-03   2435   famtory
2019-02   2435   캔위드
2023-07   2435   howl2010
2024-07   2435   화정큐삼
2022-11   2435   술이
2020-01   2435   리장님
2020-08   2435   전설속의미…
2023-08   2434   2CPU최주희