[리눅스]침입자 탐지 체크 리스트 10
·
프로젝트 관련 조사/APT
출처:시스템 로그 분석 -안정철 침입자 탐지 체크 리스트 10 1. last 로그, 프로세스 기록, syslog에 의해 생성된 모든 로그 파일 및 보안 로그 등을 조사 -> 평소 접속하지 않거나 외부 IP에서 연결을 한 경우, 혹 특이한 작업을 한 경우에 해당하는 모든 로그 파일을 조사. 2. 침입을 당한 시스템에 있는 setuid와 setgid 파일을 모두 찾아본다 (특히, setuid root 파일) -> 나중에 재침입을 위해 침입자들은 setuid 설정이 된 /bin/sh나 /bin/time 등과 같은 복사본을 만들어 놓는 경우가 많다. 이러한 파일은 찾아서 삭제해야만 한다. 검생 명령어 find / -user root -perm -4000 -print find / - group kmem -perm..