▍
버려진 계정으로 SSH(22) 무차별 대입 → root 탈취 → 1분마다 재실행되는 watchdog형 채굴 악성코드 설치.
1. 초기 조사 — 침입 경로 특정
sudo ufw status # 노출 포트 확인
grep "Accepted" /var/log/auth.log # SSH 로그인 성공 → 공격 IP·악용 계정 특정2. 봉쇄 — 계정 격리
sudo passwd -l <acct> # 계정 잠금
sudo killall -u <acct> # 해당 계정 프로세스 전부 종료
sudo passwd root # 관리자 비밀번호 교체3. 악성코드 제거
CPU 점유율이 비정상적으로 높고, 무작위 이름에 root로 실행되는 프로세스가 악성코드. 1분마다 재실행하는 cron(심장)을 먼저 끊는다.
top # 비정상 프로세스 탐지
sudo crontab -l -u <acct> # 악성 자동 실행 확인
sudo kill -9 <PID> # 프로세스 종료
sudo rm -rf <malware> # 원본·잔여 파일 삭제4. 강화 — 재발 방지
- sshd_config MaxAuthTries 축소 — 세션당 시도 횟수 제한
- fail2ban 설치 — 반복 실패 IP를 방화벽에서 자동 차단
- rkhunter로 루트킷·백도어 점검, whois로 공격 IP 추적·채증