질문&답변
클라우드/리눅스에 관한 질문과 답변을 주고 받는 곳입니다.
리눅스 분류

웹문서가 전송시 변형됩니다.

작성자 정보

  • 이상호 작성
  • 작성일

컨텐츠 정보

본문

안녕하세요?
조그마한 사이트를 관리하고 있습니다.
그런데 아무래도 외부에서 해킹을 한것 같습니다.
원래 index.html 의 내용은

{html}
{head}
{meta http-equiv="content-type" content="text/html; charset=euc-kr"}
{title}마이사이트{/title}
{meta name="GENERATOR" content="Namo WebEditor v6.0"}
~ 이하 생략

입니다.
그런데 오늘 사이트가 접속은 되는데 화면에 뜨는게 없길래 소스보기로 확인을 해 보니
소스코드 첫번째 라인이 다른 내용으로 바뀌어져 있더군요.

{iframe src='http://cam20XX.com' width='0' height='0'}
{head}
{meta http-equiv="content-type" content="text/html; charset=euc-kr"}
{title}마이사이트{/title}
{meta name="GENERATOR" content="Namo WebEditor v6.0"}
~ 이하 생략

첫라인의 html 태그가 iframe 태그로 바뀌어져 있더군요.
그래서 서버에 접속해서 실제 소스를 살펴봤습니다만...
실제 소스는 아무런 이상이 없더군요.

누가 아파치를 건드린 모양입니다.
이것 저것 별 짓을 다 하다가 안되서 결국
아파치와 PHP 를 다시 깔아서 해결했습니다만...

아무래도 위의 저 사이트가 자사의 카운트를 올리거나 또는 접속을 유도하기 위해서 저희 서
버를 해킹한것 같습니다.
접속로그나 히스토리를 살펴봤지만 깨끗하더군요.

정녕...
다음에 또 저런 사태가 벌어지면 재설치 말고는 방법이 없을까요?
고수분들의 의견을 기대해 봅니다.

관련자료

댓글 2

아이님의 댓글

  • 아이
  • 작성일
해킹 당하신겁니다. 중요한것 빨리 백업하시고 OS재설치 하세요.
보안쪽 신경좀 많이 쓰시길..

이상호님의 댓글

  • 이상호
  • 작성일
알아본 바에 의하면 서버 내부 해킹이 아닌 외부 네트워크의 ARP Spoofing 기법에 의한 네트워크 경로상의 트래픽 가로채기라고 합니다. 이젠 아무리 서버를 단단히 걸어잠궈도 데이타가 나가는 경로까지 걸어막지 않으면 안되는 시대라고 하네요. 쩝...
참고로 http://www.krcert.or.kr/ (인터넷 침해사고 대응지원센터)에서 관련 사례와 해결방법을 찾을 수 있었습니다.

공지사항


뉴스광장


  • 현재 회원수 :  60,138 명
  • 현재 강좌수 :  36,196 개
  • 현재 접속자 :  362 명