2007년 12월 20일
ssh bruteforce 공격 당하다
그저 테스트 용도로쓰는 리눅스 서버가 하나 있습니다.
필요할 때만 잠깐 쓰는지라 평소에는 켜져 있는지 꺼져있는지 조차 잘 모릅니다. -,.-
그런데 오늘 문득 로그를 살펴보니 완전 쉣!! 이더군요
ssh bruteforce에 서버가 아작나기 직전이었습니다.
물론 패스워드는 bruteforce에 뚫릴만한게 아니지만...
아래는 접속시도 관련 기록입니다.
11월에 서버를 켜 두었다가 12월초에 끈 후 다시 작동시켰습니다.
11월은 거의 하루도 빼지않고 공격 시도가 있었고, 12월에도 켜자마자 많은 공격이 들어왔습니다.
어떻게 알고 이렇게 많은 공격이 들어올까요?
원한산 일도 없는데....
날짜를 잘 보시면 연속된 날짜인 것을 알 수 있습니다.
l




![]()


같은 날 여러군데서 들어오기도 합니다.
그중 한 놈을 찍어 whois 조회를 해보니......
http://whois.krnic.or.kr 에서는 나오지 않더군요
http://www.apnic.net 에서는
동대문구 이문1동 하이클래스 PC방이라고 친절히 알려줍니다.
우째 이런일이.....
누가 이 PC방 아시나요? -_-a
사실 이런 무식한 공격에는 뚫리지 않지만(어찌보면 효율적인) 혹시나 해서 root 로그인을 차단해 버렸습니다. 괜시리 뚫려서 경유지로 악용되면 쪽팔리기 땜시..... 그 외에도 포트변경이나 iptables를 이용한 방법들로 차단할 수 있습니다.
공격자 IP를 첨부합니다.
처음에 whois 조회좀 해보다가 하도 많아서 포기했습니다.
list.txt
# by | 2007/12/20 18:47 | Hack | 트랙백 | 덧글(2)








