묻고답하기
서버에서 PHP 백도어를 발견했습니다
2015.04.19 17:17
아까 db.config.php의 내용이 변조되서 문답게시판에 한번 올렸었는데
지금은 xe 설치 경로의 /files/config/ 경로에 mysql.php 파일명의 phpspy를 발견했습니다..
정말 해킹 시도가 맞는것같습니다
방화벽으로 22번 포트도 막혀있고 로그를 확인해도 저 이외에 SSH에 접속한 기록은 없습니다.
웹에서 이루어진 해킹이라고 조심스럽게 생각을 해보고 있습니다만
어떻게 저 경로에 php파일을 올릴수가 있는건지 도저히 감이 안잡힙니다.
뭔가 당장 조치 할 수 있는 방법은 없을까요?
백도어는 바로 지웠고 현재 표면상으로 피해는 없어보입니다
예전에도 해킹으로 여러차례 큰 피해를 봤는데 불안하네요...
댓글 6
-
AJKJ
2015.04.20 14:36
-
加藤恵
2015.04.20 19:57
답변 감사합니다:)
부끄럽게도 db.config.php 권한이 777로 되있었던것 같은데 그것이 원인일수도 있는건가요?
지금 급하게 644로 바꾸긴했는데..
-
YJSoft
2015.04.20 20:03
짧은 주소 설정 등 일부 설정은 db.config.php 파일에 저장되므로 해당 설정을 변경시 db.config.php 파일에 쓰기 권한이 없다면 변경되지 않습니다.
-
加藤恵
2015.04.20 20:09
아.. 그럼 db.config.php는 777으로 해두는게 정상이라는 건가요?
-
YJSoft
2015.04.20 20:20
관련 설정을 바꾸실일이 없다면 굳이 쓰기권한을 줄 필요는 없습니다.
-
Luatic™
2015.04.21 02:04
전문가에게 서버 상태 확인 받으심을 추천드립니다. 생각치도 못한곳에 구멍이 있습니다.. 사용자는 추측만 할뿐 진짜 전혀 엉뚱한곳으로 드나들곤 합니다.
XE자체의 취약점을 이용하거나, 3rd party 모듈의 취약점 또는 XE이외에 다른 프로그램이 설치되어 있다면 해당 프로그램의 취약점을 이용하여 접근이 가능할수도 있을것 같습니다.
우선적으로 XE최신버젼을 이용하고 계시지 않으시면 최신버젼으로 업데이트를 하세요.