시작페이지로 시작페이지로
즐겨찾기추가 즐겨찾기추가
로그인 회원가입 | 아이디찾기 | 비밀번호찾기 | 장바구니 모바일모드
홈으로 와싸다닷컴 일반 상세보기

트위터로 보내기 미투데이로 보내기 요즘으로 보내기 싸이월드 공감
[윈도우 서버] 트래픽, 해킹?
자유게시판 > 상세보기 | 2012-11-27 12:01:30
추천수 1
조회수   649

제목

[윈도우 서버] 트래픽, 해킹?

글쓴이

김승국 [가입일자 : 2004-01-25]
내용
가끔 질문이나 올리는 불량회원입니다.

염치 불구하고 또 도움을 청합니다.^^;; 미리 감사드립니다. 꾸벅.



어쩌다보니 회사 서버 관리를 하게되었는데, 아는 것이 없어 고생 중입니다.

미디어서버를 데이터센터에 두고 쓰고 있습니다.



IDC쪽에서 서버 트래픽이 어제 오전 9시~10시 사이 폭증했다면서 특별한 작업이 있었던 것이 아니면 해킹이 의심된다고 확인해보라고 연락이 왔습니다.



1.트래픽 기록을 쭉 보려면 어딜 봐야하지요?



2. 이벤트 뷰어 Windows로그, 보안을 보니 몇일 전부터 "감사실패"가 몇초 간격으로 엄청나게 많은 양이 기록되어 있네요. 원본네트워크 주소를 whois에 넣어보니 베트남과 중국, 한국 KORNET 이 정도가 반복됩니다. 서버를 누가 공격하고 있는 것인가요?



3. 기록이 남아 있는 범위에서는 22일 오전 8시 40분부터 26일 오후 3시 정도까지 연속으로, 오늘은 자정부터 오전도 10시까지 계속 상기와 같은 기록이 남아 있습니다.



로그온을 실패한 계정이름이 admin, administrator, cs, 1, test 등 일반적으로 사용하는 이름이네요.



4. 로그온 시도 기록은 그 전에도 지속적으로 남아 있는데 26일 9시~10시 사이에 트래픽이 폭증했다는 것은 뚤렸다는 얘기가 되는 것인지요?



5. 오늘도 상기와 같은 시도 기록이 많이 있는데, 이를 어떻게 막아야 하는지요?



그냥 컴퓨터 좀 만진다고 서버 관리를 하게 되었는데, 신세계라 뭐가 뭔지 전혀 모르겠네요. 도움 부탁드립니다. 감사합니다.





추천스크랩소스보기 목록
양경모 2012-11-27 13:41:15
답글

저도 떡 그정도라서 뭐라 드릴말씀은 없네요.<br />
제 FTP서버도 저런씩으로 계속 불법접속 시도가 심심잖게 들어옵니다.<br />
잘 점검해보세요.<br />
왠만하면 로칼 보안정책에서 administrator 계정이름을 다른 것으로 바꿔버리세요.<br />
전 무조건 저만 알고있는 계정으로 admin계정이름을 변경해버립니다. <br />
그것만 해도 스크립트식 해킹방지에 약간은 도움이 됩니다.

김승국 2012-11-27 14:21:50
답글

양경모님, 댓글 감사합니다. ^^ 어드민 계정 이름을 바꿔야겠네요.

백경훈 2012-11-27 15:23:30
답글

유닉스도 일반계정에서 root로 전환을 못 시키게끔<br />
su 바이너리를 다른 이름으로 바꿔 버린다능..<br />
ㅋㅋ<br />

김연석 2012-11-27 15:50:52
답글

어드민 계정 로그인 시도는 어느 서버건 다 들어오게 되구요.. 이문제로 네트웍 트래픽 과부하 하고 관련은 없습니다. 네트웍 사용량 볼수있게 IDC에서 제공하는 페이지등이 있으니 확인해 보시고 유입된 네트웍인지 나가는 네트웍인지 확인 하셔야 합니다. IDC에서는 네트웍 사용량이 많으면 과금이 더 될수 있기 때문에 해킹과 상관없이 없어도 나중에 항의가 들어올 수 있으니 알려주는 경우가 많구요.. 들어오는 트래픽이라면 서버 공격을 시도한다고 추측할

박진수 2012-11-27 16:13:21
답글

서버에 기본적인 백신은 깔아 놓으셨는지요?<br />

김승국 2012-11-27 17:38:42
답글

백경훈님, 김연석님, 박진수님, 댓글 주셔서 감사드립니다. 트래픽 기록과 다른 로그와 대조해보고 있습니다. 백신은 없었는데 security essential을 일단 깔았습니다.<br />
<br />
MS서버에 적합한 백신이 따로 있는지요?

  • 광고문의 결제관련문의