14일차

전주컴 해킹사건 분석
1.public_html.tar.gz
/home/jeonjucom/public_html 파일을 압축한 원본
155(접근제한) > 100
IP차단
155
새롭게 만들어진 파일들은 무엇인가?
index.php 4월 19일
amax.php
blog
dng.php
googleXXX.html
jusbr
wp-opcache.php 3월 15일
2.접속 흔적은 어디 있는가?
어디로 접속했는가?
21 : ftp : 접속 흔적 X
22 : ssh : 접속 흔적 X
23 : telnet : 열어놓질 X
80 : http

jeonjucom.kr 사이트 침해 사고 발생
최초 공격 시점?
>네트워크 패킷 분석
>로그에 남은 시간
공격의의도는?
>공격 분석
wordpress1 > .htaccess > index.php
.htaccess 파일에 포함되어 있는 IP만 접근 가능하도록 함(이유: 아직 정확히 모름)
노트 원본은 항상 로컬컴퓨터(Clean)
미션
본인의 계정에 접속하여 파일을 백업하라!