시스템 해킹

 1576, 1/79 회원가입  로그인  
   iwillfly
   윈도우 2003 보안로그를 점검하다가.. 접속타입 2번인 걸 봤는데..

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=1492 [복사]


윈도우 2003 서버의 보안로그를 살펴보다가
실패감사 로그 중에 이상한 걸 봤습니다.

====================================
이벤트 형식:        실패 감사
이벤트 원본:        Security
이벤트 범주:        로그온/로그오프
이벤트 ID:        529
날짜:                2011-06-09
시간:                오전 2:16:02
사용자:                NT AUTHORITY\SYSTEM
컴퓨터:        XXXXXXXX (수정)
설명:
로그온 실패:
        원인:                알 수 없는 사용자 이름 또는 잘못된 암호
        사용자 이름:        sa_XXXXX (수정)
        도메인:                XXXXXXXXXX (수정)
        로그온 유형:        2
        로그온 프로세스:        Advapi  
        인증 패키지:        Negotiate
        워크스테이션 이름:        XXXXXXXX (수정)
====================================

얼마전에 SA 아이디의 암호를 변경 하였는데 기존에 SA 암호를 알고 있던 사람 또는 해커가
(사실.. 엄청나게 뚫리던 상황이라...) 기존 아이디로 접속을 시도하다가 차단 된 걸로 보입니다.
실제로 실패 감사가 여러번 떴고 위 로그는 그 중 하나입니다.

문제는 로그온 유형이 "2" 라는 건데요..
콘솔 (KVM 포함) 로그온 일 때 저 유형이 뜬다는데..
(원격접속은 10번, 로컬서비스는 5번 입니다.)
울 서버는 IDC에 있는데.. 대체 이거 뭔일인지..
KT IDC의 철통 보안을 뚫고, 렉을 열고, 서버에 다이렉트로 키보드를 연결하는게
이게.. 말이 안되는거 같아서요.. 해커가 무슨 "점퍼"도 아니고.. -.-;;;

원격 접속 시 콘솔 옵션 등을 주면서 저 로그가 나오도록 재현해봤는데
아무리 해도 "2"번 접속유형은 나타나지 않습니다.

이게 뭔 일일까요?  ㅜ.ㅡ


  Hit : 5329     Date : 2011/06/13 01:11



    
asdwho 혹시 관리자분이 한명이 아니라 여러명인가요?

관리자중 한명이 패스워드가 바뀐지 몰랐다거나 습관적으로 치던 패스워드를 입력하여 발생한 로그일지도 모릅니다 ㅎㅎ 한번 알아봐보세요 ㅎㅎ
2011/06/13  
iwillfly SA 아이디를 쓰는 사람은 한명이고.. 그 외에 서버 작업자 1명이 더 있긴 한데요. 접속 시간대가 절대 우리 인력이 접속하는 시간대가 아닌 새벽 2시 이고, SA와 작업자에게 물어보니 접속을 한 적이 없다고 해서요 ㅜ.ㅡ 2011/06/13  
iwillfly 추가로 설명 드리자면.. 해당 서버는 IDC에 있어서 관리자들도 모두 원격 접속으로 들어가요. 그러니 접속 타입 2가 나온다는 것 자체가 있어선 안되요 ㅜ.ㅡ 2011/06/13