혹시... 186.2.171.38:2070에대한 정체를 아시는분계실까요.

짱짱맨   
   조회 441   추천 0    

1901;팔리면 1656;문Ȣ16;1648; 맙시다. 소1473;한 NJ13;변 댓글1012; 삭1228;Ȣ16;lj16;,148; ǥ12;-124;러운 1068; 1077;니다 


안녕Ȣ16;세요 1232;서버에 가상머신 20개를 올/140;.160;고 아무,163;도 Ȣ16;1648; 않1008; 시스템1060; 1080;습니다

그런데 Ǻ12;lj12;DŽ16;ǥ12;터 갑1088;기 내ǥ12; 네트워크가 불안122116;더라구요

참고/196; 아1060;피타1076; 공유기 아래에 1080;lj16; 시스템1077;니다.

가상화 피1648;컬 서버를 1333;료 시Ȗ12;니 문1228;해결<내꺼 가상화1901;에 문1228;가1080;1012;,144;같았1020;>

가상vm 개별1201;1004;/196; 보니 특1221;vm1060; 켜1080;1004;면 네트워크 불안1221; 확1064;, 해NJ17; vm 네트워크 ǯ11;다운Ȣ16;면 네트워크lj16; 1221;상화.

문1228;가 1032;심.104;lj16; VM에서 netstat -tunp 했더니 다1020;과같1008;결과가 나왔습니다.


참고/196; 해NJ17;서버 iplj16; 192.168.0.521077;니다.

그리고 외ǥ12;에서 내ǥ12;/196; 드Ǻ12;올수없습니다 포트포워딩같1008;,148; Ȣ16;1648; 않았Ǻ12;요... .&#160;

1228; 생각에lj16; 해NJ17; vm에 Ꮊ1;성코드가 설치.108;,144;같긴합니다. 186.2.171.38:20701004;/196; 무었1012; Ȣ16;lj16; Ȣ16;lj16; 행위..

그런데 문1228;lj16; Ǻ12;떤 프/196;세서1064;1648; ... 나오1648; 않습니다... 스샷 보시면... PID도없Ǻ12;요...&#160;

그리고 VM만든1648; 1068;1452;1068;.104;었고 딱7176; 설치한 ,163;도없습니다 ... 여기서도 1060;해간감....

결과1201;1004;/196; 리눅스에 0169;화ǣ17; 활성화시Ȗ12;고 186.2.171.38 1032; 네트워크 통신1012; 완1204;7176; 차단시Ȗ12;고 1221;상화.104;었습니다.


왜 그런,152;가요 1060;해가안갑니다....


짧은글 일수록 신중하게.
술이 03-25
러시아발 해킹봇입니다.
그리고 netstat 만으로는 모르죠. 어느 프로세스가 저짝이랑 연결시켰는지 그걸 찾아야 하는데 막았다고 해결된게 아닙니다.
     
짱짱맨 03-25
어떤 프로세서 사용중인지 아무리 찍어도 나오지가 않아요ㆍㆍ
서버세팅이 잘못된거아닐가요?
34.198.은
Amazon Technologies Inc.
Datacenter
다음아이피는
IQWeb FZ-LLC
Datacenter
라고합니다
2070포트는 xen center 와 server 관리용 통신포트라는데
외부에서 그냥 들어오지는 못하는게 정상이니

네트워크구성이 잘못되었거나(펌웨어에 구멍이 있거나)
Xen서버 이미지가 오염되었거나
한거같습니다
코티스 03-25
젠서버가 털린뒤에 내부 가상머신도 털린것 같네요.
짱짱맨 03-25
xcp-ng  8.2 를 사용하고 내부에서 쓰는거라 털릴게 있는지를 모르겠네요ㆍㆍ
     
코티스 03-25
요즘 악성 코드 설치형태의 해킹은 교묘하게 취약한 부분을 공격하여 인프라를 장악합니다.
외부 접속이 가능한 서비스가 있다면 해당 부분을 공격했고 공격에 성공했을 가능성이 높습니다.
dateno1 03-25
저것만으론 알 수 없어요

이미 뭔가 심겨서 리버스라도 열려있을 수 도 있습니다

거기다 위에 적힌대로 호스트라도 털린거면 1대만 문제가 아닐 수 도 있습니다
제온프로 03-25
inetnum:        186.2.171.0 - 186.2.171.255
netname:        IQWEB-LLC-NET
country:        BZ

address:        UNITED ARAB EMIRATES
address:        Dubai

===>>  해당 VM 폐기 하세요..
     
짱짱맨 03-25
당연히 폐기했쭁..... 근데 문제생기는 이유를 알아야하는데 찾을수가없어서 문제입니다..또생길거니가요 이증상이..
          
제온프로 03-25
아마도 채굴 또는 다른 곳을 해킹하기 위한 릴레이서버로 활용 ???


QnA
제목Page 5/441
04-03   399   박문형
04-02   339   불멸의샌디…
04-02   276   최강
04-02   277   system32
04-02   234   naan
04-02   300   원주늘품
04-02   334   sicarius
04-02   302   포싱이
04-02   336   최강
04-02   373   일론머스크
04-01   411   아이브릿지
04-01   462   sasaz
04-01   610  
04-01   544   화란
04-01   394   정의석
04-01   422   장동건2014
03-31   402   파이브스타
03-31   575   정은준1
03-31   423   울과기펩시충
03-31   352   박문형