자유게시판

서버 털릴뻔했습니다.

Kongjak2018.01.19 17:24조회 수 518댓글 13

  • 1
    • 글자 크기

라즈베리파이 3로 팀 다운로드 서버로 쓰고 있습니다.

오늘 nginx access.log 열어봤는데 누군가 phpmyadmin으로 해킹 시도를 하더라고요.

다행히 주소를 특이하게 해논덕분에 털리지는 않았습니다.

54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET /muieblackcat HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:43 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET /muieblackcat HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //phpmyadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:45 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET /muieblackcat HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //phpmyadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:53:50 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:54:10 +0900] "GET //pma/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:54:10 +0900] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
54.37.200.171 - - [19/Jan/2018:07:54:10 +0900] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 143 "-" "-"
5.101.40.8 - - [19/Jan/2018:10:27:14 +0900] "\x03\x00\x00/*\xE0\x00\x00\x00\x00\x00Cookie: mstshash=Administr" 400 173 "-" "-"
60.191.52.254 - - [19/Jan/2018:11:04:56 +0900] "HEAD http://wap.ip138.com/ HTTP/1.1" 200 0 "-" "Java/1.8.0_77"
60.191.52.254 - - [19/Jan/2018:11:04:57 +0900] "\x05\x02\x00\x02" 400 173 "-" "-"
이게 해당로그입니다.

여기서 누군가 해킹하려하는구나 하고 ssh 접속 실패로그를 봤죠.

그리고 끔찍한걸 봤습니다.

서버를 13일날 만들었고 14일부터 오늘 새벽까지 접속시도를 하더군요.

아이피로 알아봤는데 지역도 미국, 프랑스, 포루투칼, 한국 등 다양합니다.

로그는 첨부파일로 올리겠습니다.

sshlog.txt

다행히 라즈베리파이 세팅할때 제일먼저 비번을 바꿔놔서 다행이지, 아니면 털릴뻔했습니다. (첫 시도 아이디가 pi더군요)

일단 iptables로 아이피를 막긴 막있는데 걱정이네요.

공작 커뮤니티 - https://kongjak.com

  • 1
    • 글자 크기
봇 만들기 방법을 찾았어요! (by 처럼) 인타넷이 안깔려있어 (by 대전댁)
  • 2018.1.19 17:31

    으어어어.. 그나저나 사이트가 심플하시네요...!!

  • @모니터
    포인트 폭탄+ (비회원)
    2018.1.19 17:31
    모니터님 축하합니다.
    추가로 200포인트만큼 포인트 폭탄+를 받았습니다.
  • @모니터
    Kongjak글쓴이
    2018.1.19 17:33

    어떤 사이트요?

  • @Kongjak
    2018.1.20 01:02

    공작님 사이트요..!! 헤헤

  • Kongjak글쓴이
    2018.1.19 17:33

    163.172.169.150 - - [17/Jan/2018:12:26:31 +0900] "GET / HTTP/1.0" 200 612 "-" "masscan/1.0 (https://github.com/robertdavidgraham/masscan)"

    이런 로그도 있네요

  • 2018.1.19 18:52

    이럴때 fail2ban을 설치하는겁니다

  • @맛스타
    Kongjak글쓴이
    2018.1.19 19:48

    그래서 설치했습니다.

    아주 좋아요!

  • 2018.1.19 19:54

    ㄷㄷㄷ.. 포트스캔까지....

    잡으면 콩밥을 먹여주세요 ㅋㅋㅋㅋ

  • @humit
    Kongjak글쓴이
    2018.1.19 20:09

    잡기 힘들듯합니다.

    해외에요.

    일단 방어는 할만큼 했습니다.

  • @Kongjak
    포인트 폭탄+ (비회원)글쓴이
    2018.1.19 20:09
    공작님 축하합니다.
    추가로 200포인트만큼 포인트 폭탄+를 받았습니다.
  • @Kongjak
    2018.1.19 20:15

    그래도 털리지 않으셔서 다행이네요..

  • 2018.1.20 09:47

    에구... 아주 그냥 PMA 찾을라고 바락을 하네요

    저 IP는 분명히 프록시일테니 프록시 접속이나 GeoIP 로 해외 접속을 막으시는것도..

  • 2018.1.22 11:29

    서버를 왜 공격하는걸까요?

댓글 달기

번호 제목 글쓴이 날짜 조회 수
공지 앞으로 ssh 사용시 한글 사용이 가능합니다.7 마스터 2018.10.12 12882
공지 접속 불가 사태 수습은 진행중입니다.35 마스터 2018.10.05 13521
공지 회원 전용 페이지가 생겼습니다.10 마스터 2018.03.20 14157
공지 슬기로운 포인트 벌이를 하는 법34 네모 2018.06.17 1537
3736 예전에 쓰던 데스크탑에 XPEnology 설치해서 사용 중입니다.11 Soto 2017.09.20 562
3735 반응형 웹 에디터 추천해주세요9 lis**** 2017.09.24 525
3734 봇 만들기 방법을 찾았어요!1 처럼 2017.08.26 522
서버 털릴뻔했습니다.13 Kongjak 2018.01.19 518
3732 인타넷이 안깔려있어7 title: 은메달대전댁 2017.08.31 510
3731 카카오계정 로그인5 제르 2017.08.12 499
3730 다들 비밀번호 자릿수가 어떻게 되시나요?22 네모 2017.12.05 482
3729 ssh 접속 시 한글 깨짐5 마카롱 2017.07.26 482
3728 포커스라이터는 쓸 게 못 됩니다. 아9 허니버터뚠뚜니라이츄 2017.10.20 475
3727 레드스톤5 프리뷰!30 네모 2018.03.31 474
3726 군대가기 싫어요ㅠ9 네모 2018.03.03 473
3725 Frank Sinatra - I Love You, Baby8 title: 열려라 맛스타의 자물쇠TVJ 2017.08.12 471
3724 채팅위젯 중에 유챗 사용하시는 분 계시나요?14 이니스프리 2017.10.02 465
3723 E-ink 모니터 추천합니다8 이니스프리 2016.12.06 465
3722 배그때문에 C드라이브 용량이 꽉찼네요6 title: 은메달도다 2018.02.06 462
3721 모토로라 2018년 신제품 컨셉샷15 이니스프리 2017.12.03 460
3720 우분투에서 리눅스 민트로 넘어왔습니다.14 title: 은메달도다 2017.10.04 458
3719 시엘뮤직 건의사항 여기다 남겨도 되는거죠?22 핫쿨 2018.01.18 456
3718 음악은 어디서? (설문조사)43 코코는언제나옳아 2017.12.02 456
3717 url 단축 솔루션 관심 있으신 분 계십니까?23 YGL 2017.08.08 456
이전 1 2 3 4 5 6 7 8 9 10... 188다음
첨부 (1)
sshlog.txt
652.7KB / Download 27
서버에 요청 중입니다. 잠시만 기다려 주십시오...