C++Builder  |  Delphi  |  FireMonkey  |  C/C++  |  Free Pascal  |  Firebird
볼랜드포럼 BorlandForum
 경고! 게시물 작성자의 사전 허락없는 메일주소 추출행위 절대 금지
분야별 포럼
C++빌더
델파이
파이어몽키
C/C++
프리파스칼
파이어버드
볼랜드포럼 홈
헤드라인 뉴스
IT 뉴스
공지사항
자유게시판
해피 브레이크
공동 프로젝트
구인/구직
회원 장터
건의사항
운영진 게시판
회원 메뉴
북마크
볼랜드포럼 광고 모집

자유게시판
세상 살아가는 이야기들을 나누는 사랑방입니다.
[15879] 포럼 서버가 해킹당했습니다.
박지훈.임프 [cbuilder] 3787 읽음    2009-03-29 01:07
세미나 및 Delphi/C++Builder 홍보 활동 때문에 부산에 출장을 갔다가, 이틀 동안의 일정을 마치고 오늘 오후에야 집에 돌아왔습니다. 돌아왔더니... 포럼 사이트가 안뜨더군요. 터미널로 들어가보니 누군가가 웹서버 설정을 바꿔놨던데.. 운영진분들 중에 그랬을 분은 없을테고, 해킹이라는 걸 짐작했습니다만, 이틀동안 아들 두넘한테 시달린 집사람 눈길이 싸늘해서, 당장 복구만 해놓고 더 손을 못대고 놔뒀는데요.

7시쯤에, 호스팅 지원을 해주고 계신 김호광님으로부터, IDC에서 해킹으로 인해 네트워크 차단을 했다는 연락을 받았습니다. 네트워크를 연결해놓으면 주위의 서버들을 무차별 공격을 하니까 선을 빼놨으니, 직접 방문해서 조치를 하라는 건데... 집사람 눈치도 살벌했지만 저도 너무 피곤하던차... 총무님이신 레조님께서 자원하셔서 IDC에 작업하러 출동하셨습니다.

레조님께서 토요일 밤에 몇시간 동안이나 IDC에서 열심히 작업해주신 덕에, 일단 응급 복구가 되었습니다만... 아무래도 완전히 해결된 것은 아닌 듯 합니다. 또 뭔가 조작되는 것이 보이네요. 응급으로.. 약간의 트릭을 부려서 다시 들어오지 못하게 해봤는데.. 이게 통할지 어떨지 모르겠습니다만.. 일단 아직은(응급 조치 이후 한시간 정도 경과) 다시 해킹으로 들어오는 기미가 없습니다.

어쨌든... 혹 또 포럼이 죽어 있으면... 띠벌띠벌 하시기 전에...
어.. 임프나 레조가 지금쯤 허벌 낑낑대고 있겠군... 하고 이해나 좀 부탁드립니다.

(아쒸... 주 책임자 시삽님은 어디 가셔쎠!)
김태선 [cppbuilder]   2009-03-29 02:47 X
그런 일이 있었군요. 몇 시간전에 왜 서버가 소켓이 부족해질때 흔히 일어나는 반응없음 현상,
페이지 Not found 같은 현상이 생기나 했습니다.

수고가 많으시네요.
신원진.키란디아 [kyrandia]   2009-03-29 03:24 X
어쩐지 가끔씩 흰 페이지가 뜨던데... 그런 문제가 있었군요.
박지훈.임프 [cbuilder]   2009-03-29 12:49 X
해킹 최초 경로를 찾았습니다.
포럼 서버에서 같이 호스팅하고 있는 스패로우님 홈페이지에 권한 취약점이 있고 거기로 asp를 이용한 해킹용 파일을 올렸군요. 취약점이 있다는 걸 파악한 후로 엄청난 공격이 있었네요. 자동화된 공격인 듯.
당장 권한 취약점 문제는 수정했고, 추가 조치를 취하는 중입니다.
박지훈.임프 [cbuilder]   2009-03-29 13:01 X
참고로, 역시 포럼 서버에 올려진 레조님 홈페이지에도 같은 권한 취약점 문제가 있어서 다 수정했습니다.
포럼 메인 사이트는 처음부터 스크립트 권한을 통째로 다 죽여놨었기 때문에 그런 문제가 없구요.
남병철.레조 [lezo]   2009-03-29 15:47 X
핫.. 그런게 있었네요. ~_~;;
박지훈.임프 [cbuilder]   2009-03-30 06:05 X
전체 상황을 파악하기 위해 스패로님의 홈페이지 웹로그에서 며칠 사이의 로그를 다 뒤졌는데..

218.159.43.6, 218.159.43.7, 218.159.43.8, 218.159.43.9, 218.159.43.10 이렇게 다섯개의 IP에서 모든 공격이 이루어졌고, IP를 조회해보니 모두 '청주사천산업용품상사업협동조합'이라는 곳이더군요. 우리 서버와 마찬가지로 해킹당해서 게이트웨이로 이용된 것일테고요.

실제 들어온 것은 쭝국넘들인 것 같습니다. 해킹 공격 전후로 위의 동일 IP에서 사용된 브라우저 정보가 Maxthon으로 중국제 웹브라우저더군요(한글 버전도 있다고 하니 한국넘일 가능성이 없는 건 아니겠지만). 브라우저로 직접 스패로님 사이트를 둘러본 후에, SQL 인젝션 취약점 스캔을 위해 NOSEC-JSky라는 툴을 사용했습니다. 그 다음으로 이름을 알 수 없는 자동화 공격툴을 사용해서 초당 60~70회에 이르는 엄청난 공격을 해댔군요.

침입에 실제로 성공한 것은 토요일 정오 무렵... 업로드 취약점을 찾아내어서 해킹용 파일들을 업로드했고, 그걸 통해서 기본 guest 계정에 asministrators 권한을 추가했습니다.

asp와 php 사이트가 있다보니 아무래도 공격 툴에 의한 SQL 인젝션 공격에도 취약한 것 같아서, 무료 웹 방화벽 프로그램인 WebKnight를 설치했습니다. 스크립트가 아닌 ISAPI로 되어 있는 포럼 사이트는 웹 해킹 공격에 별로 영향을 받지 않지만 혹시나 해서 다 포함시켜버렸습니다. 웹나이트는 설정이 복잡해서... 설정 완료에 거의 세시간 넘게 걸렸네요.
civilian [civilian]   2009-03-30 08:59 X
주말 나들이를 좀 다녀왔더니..

이런 일이 있었군요. 쩝...
아라비안와인™ [vixen4u]   2009-03-30 12:42 X
IE에서 웹접근시 WebKnight Application Firewall Alert 페이지 뜨는데 해결되신 건가요?
김도현.누렁소 [nurungso]   2009-03-30 19:16 X
생업이 바쁘다 보니 오랜만에 들어왔더니 ... 이런 일이 ...
박지훈.임프 [cbuilder]   2009-03-30 22:25 X
아라비안와인님, 발견하는 족족 수정하고 있습니다만, 님의 경우는 제게 보이지 않는 경우인 것 같은데요.
브라우저 버전과 기타 특이한 환경 등을 알려주시고, 어떤 액션을 하셨을 때 웹나이트 에러가 나는지 알려주시면 반영하겠습니다.

+ -

관련 글 리스트
15879 포럼 서버가 해킹당했습니다. 박지훈.임프 3787 2009/03/29
Google
Copyright © 1999-2015, borlandforum.com. All right reserved.