Notes
Security2025

침해사고 대응 — 코인 채굴 악성코드

SSH 무차별 대입으로 탈취된 서버에서 채굴 악성코드를 직접 분석·봉쇄하고 재발 방지까지.

버려진 계정으로 SSH(22) 무차별 대입 → root 탈취 → 1분마다 재실행되는 watchdog형 채굴 악성코드 설치.

1. 초기 조사 — 침입 경로 특정

sudo ufw status                       # 노출 포트 확인
grep "Accepted" /var/log/auth.log      # SSH 로그인 성공 → 공격 IP·악용 계정 특정

2. 봉쇄 — 계정 격리

sudo passwd -l <acct>     # 계정 잠금
sudo killall -u <acct>    # 해당 계정 프로세스 전부 종료
sudo passwd root          # 관리자 비밀번호 교체

3. 악성코드 제거

CPU 점유율이 비정상적으로 높고, 무작위 이름에 root로 실행되는 프로세스가 악성코드. 1분마다 재실행하는 cron(심장)을 먼저 끊는다.

top                       # 비정상 프로세스 탐지
sudo crontab -l -u <acct> # 악성 자동 실행 확인
sudo kill -9 <PID>        # 프로세스 종료
sudo rm -rf <malware>     # 원본·잔여 파일 삭제

4. 강화 — 재발 방지

  • sshd_config MaxAuthTries 축소 — 세션당 시도 횟수 제한
  • fail2ban 설치 — 반복 실패 IP를 방화벽에서 자동 차단
  • rkhunter로 루트킷·백도어 점검, whois로 공격 IP 추적·채증
Next코드 실행 플랫폼의 RCE · DoS 방어