|
http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=1492 [복사]
윈도우 2003 서버의 보안로그를 살펴보다가
실패감사 로그 중에 이상한 걸 봤습니다.
====================================
이벤트 형식: 실패 감사
이벤트 원본: Security
이벤트 범주: 로그온/로그오프
이벤트 ID: 529
날짜: 2011-06-09
시간: 오전 2:16:02
사용자: NT AUTHORITY\SYSTEM
컴퓨터: XXXXXXXX (수정)
설명:
로그온 실패:
원인: 알 수 없는 사용자 이름 또는 잘못된 암호
사용자 이름: sa_XXXXX (수정)
도메인: XXXXXXXXXX (수정)
로그온 유형: 2
로그온 프로세스: Advapi
인증 패키지: Negotiate
워크스테이션 이름: XXXXXXXX (수정)
====================================
얼마전에 SA 아이디의 암호를 변경 하였는데 기존에 SA 암호를 알고 있던 사람 또는 해커가
(사실.. 엄청나게 뚫리던 상황이라...) 기존 아이디로 접속을 시도하다가 차단 된 걸로 보입니다.
실제로 실패 감사가 여러번 떴고 위 로그는 그 중 하나입니다.
문제는 로그온 유형이 "2" 라는 건데요..
콘솔 (KVM 포함) 로그온 일 때 저 유형이 뜬다는데..
(원격접속은 10번, 로컬서비스는 5번 입니다.)
울 서버는 IDC에 있는데.. 대체 이거 뭔일인지..
KT IDC의 철통 보안을 뚫고, 렉을 열고, 서버에 다이렉트로 키보드를 연결하는게
이게.. 말이 안되는거 같아서요.. 해커가 무슨 "점퍼"도 아니고.. -.-;;;
원격 접속 시 콘솔 옵션 등을 주면서 저 로그가 나오도록 재현해봤는데
아무리 해도 "2"번 접속유형은 나타나지 않습니다.
이게 뭔 일일까요? ㅜ.ㅡ
|
Hit : 5329 Date : 2011/06/13 01:11
|