자유게시판

서버 털릴뻔했습니다.

Kongjak2018.01.19 17:24조회 수 518댓글 13

  • 1
    • 글자 크기

라즈베리파이 3로 팀 다운로드 서버로 쓰고 있습니다.

오늘 nginx access.log 열어봤는데 누군가 phpmyadmin으로 해킹 시도를 하더라고요.

다행히 주소를 특이하게 해논덕분에 털리지는 않았습니다.

54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET /muieblackcat HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET /muieblackcat HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //phpmyadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET /muieblackcat HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //phpmyadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:54:10 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:54:10 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:54:10 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
5.101.40.8 - - [19/Jan/2018:10:27:14 +0900] "\x03\x00\x00/*\xE0\x00\x00\x00\x00\x00Cookie: mstshash=Administr" 400 173 "-" "-"
60.191.52.254 - - [19/Jan/2018:11:04:56 +0900] "HEAD http://wap.ip138.com/ HTTP/1.1" 200 0 "-" "Java/1.8.0_77"
60.191.52.254 - - [19/Jan/2018:11:04:57 +0900] "\x05\x02\x00\x02" 400 173 "-" "-"
이게 해당로그입니다.

여기서 누군가 해킹하려하는구나 하고 ssh 접속 실패로그를 봤죠.

그리고 끔찍한걸 봤습니다.

서버를 13일날 만들었고 14일부터 오늘 새벽까지 접속시도를 하더군요.

아이피로 알아봤는데 지역도 미국, 프랑스, 포루투칼, 한국 등 다양합니다.

로그는 첨부파일로 올리겠습니다.

sshlog.txt

다행히 라즈베리파이 세팅할때 제일먼저 비번을 바꿔놔서 다행이지, 아니면 털릴뻔했습니다. (첫 시도 아이디가 pi더군요)

일단 iptables로 아이피를 막긴 막있는데 걱정이네요.

공작 커뮤니티 - https://kongjak.com

  • 1
    • 글자 크기
  • 2018.1.19 17:31

    으어어어.. 그나저나 사이트가 심플하시네요...!!

  • @모니터
    포인트 폭탄+ (비회원)
    2018.1.19 17:31
    모니터님 축하합니다.
    추가로 200포인트만큼 포인트 폭탄+를 받았습니다.
  • @모니터
    Kongjak글쓴이
    2018.1.19 17:33

    어떤 사이트요?

  • @Kongjak
    2018.1.20 01:02

    공작님 사이트요..!! 헤헤

  • Kongjak글쓴이
    2018.1.19 17:33

    163.172.169.150 - - [17/Jan/2018:12:26:31 +0900] "GET / HTTP/1.0" 200 612 "-" "masscan/1.0 (https://github.com/robertdavidgraham/masscan)"

    이런 로그도 있네요

  • 2018.1.19 18:52

    이럴때 fail2ban을 설치하는겁니다

  • @맛스타
    Kongjak글쓴이
    2018.1.19 19:48

    그래서 설치했습니다.

    아주 좋아요!

  • 2018.1.19 19:54

    ㄷㄷㄷ.. 포트스캔까지....

    잡으면 콩밥을 먹여주세요 ㅋㅋㅋㅋ

  • @humit
    Kongjak글쓴이
    2018.1.19 20:09

    잡기 힘들듯합니다.

    해외에요.

    일단 방어는 할만큼 했습니다.

  • @Kongjak
    포인트 폭탄+ (비회원)글쓴이
    2018.1.19 20:09
    공작님 축하합니다.
    추가로 200포인트만큼 포인트 폭탄+를 받았습니다.
  • @Kongjak
    2018.1.19 20:15

    그래도 털리지 않으셔서 다행이네요..

  • 2018.1.20 09:47

    에구... 아주 그냥 PMA 찾을라고 바락을 하네요

    저 IP는 분명히 프록시일테니 프록시 접속이나 GeoIP 로 해외 접속을 막으시는것도..

  • 2018.1.22 11:29

    서버를 왜 공격하는걸까요?

댓글 달기

번호 제목 글쓴이 날짜 조회 수
공지 앞으로 ssh 사용시 한글 사용이 가능합니다.7 마스터 2018.10.12 12884
공지 접속 불가 사태 수습은 진행중입니다.35 마스터 2018.10.05 13526
공지 회원 전용 페이지가 생겼습니다.10 마스터 2018.03.20 14157
공지 슬기로운 포인트 벌이를 하는 법34 네모 2018.06.17 1537
3736 100만 포인트가 얼마 남지 않은것 같습니다...!7 네모 2018.08.31 83
3735 10만 포인트 돌파 ★6 title: 은메달도다 2017.09.30 150
3734 10만 포인트 돌파!19 title: 황금 서버 (30일)하루살이 2016.07.15 99
3733 10분만에 만드는 초저가 고칼로리 안주14 네모 2018.04.15 244
3732 10에 잠들었다 애매한 시간에 깼네요.9 마스터 2017.01.04 146
3731 10월 3일까지 복권에 사용되는 포인트 및 횟수 변경합니다.12 마스터 2016.09.27 89
3730 10일 이전이면 대체 뭘 어떻게 해석해야 하는건가요 ㄷㄷ10 허니버터뚠뚜니라이츄 2018.08.23 100
3729 10일간의 국토 대장정!7 맛스타 2017.09.29 160
3728 10일부터 새로운 직장을 구해야갯습니다.5 핫슈 2018.07.02 106
3727 11월 출석 개근 성공 ^^16 이니스프리 2017.11.30 181
3726 11월에 컴퓨터 구매 예정이에요~ㅋ9 핫슈 2017.08.10 143
3725 11월이 시작되네요....12 루디프리아 2017.11.01 103
3724 12000 포인트 또 또 달성!!9 gimmepoint 2018.09.23 126
3723 128mb vps를 어디다 쓰죠12 abnoeh 2018.03.30 177
3722 12월1일부터 은행 7시에 문닫는다고 나왓내염7 핫슈 2017.12.01 214
3721 13일의 제가 너무 원망스럽네요10 Blessed_Umbrella 2018.06.30 101
3720 15일 출석이 비어 있는 분들은 댓글 달아주세요.12 마스터 2016.11.16 109
3719 18일경 남북회담? 한다내요4 핫슈 2018.04.16 126
3718 18일이여 얼릉와라 휴대폰 이동하개....7 핫슈 2017.09.04 136
3717 1년만에 돌아온 URL 단축 솔루션 관심 있으신분? v24 YGL 2018.08.05 101
이전 1 2 3 4 5 6 7 8 9 10... 188다음
첨부 (1)
sshlog.txt
652.7KB / Download 27
서버에 요청 중입니다. 잠시만 기다려 주십시오...