24を見た後のせいか、なんとなく自宅のルータやサーバのログをチェックしていたら2つもヒヤッとしたことがあったので、ご紹介。
1つ目は、自宅のルータBBR-4HGの「アタックブロック」に下記のログが残っていたこと。
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.185 2009-04-29, 22:55:52
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.138 2009-04-29, 22:54:37
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.195 2009-04-29, 22:53:22
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.171 2009-04-29, 22:52:07
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.162 2009-04-29, 22:50:52
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.168 2009-04-29, 22:49:37
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.176 2009-04-29, 22:48:22
SYN Flood to Host (PPPoE1-Out) x.x.x.x 80.157.169.145 2009-04-29, 22:47:07
x.x.x.xというのは、内側のプライベートLAN内のメインマシン(Mac Mini)のアドレス。これは、最悪の場合はMacに何らかの細工が仕込まれ、内側から外部に向けて何らかの接続を試みられた、という可能性があった。調べると、80.157.169.xxxは、ドイツあたりのAKAMAIというISPのアドレスのようで、更なる不安に襲われた。
当該時刻に何をしていたか記憶がなかったので、Firefoxの履歴で何をしていたか調べたところ、ちょうどeBayのオークションに入札していた時刻だった。そこで、eBayとAKAMAIの関連を調べると、どうやらeBayはAKAMAIのネットワークを使っているとのこと。というわけで、eBayのページにアクセスしていたタイミングでたまたま残ったログである可能性が高いことが分かり、一先ずは安心。しばらく様子は見るが、おそらく原因は確定。
もう1つは、debianサーバに下記のようなログが残っていたこと。
May 3 06:25:03 debianhost su[5558]: Successful su for nobody by root
May 3 06:25:03 debianhost su[5558]: + ??? root:nobody
May 3 06:25:03 debianhost su[5558]: (pam_unix) session opened for user nobody by (uid=0)
May 3 06:25:03 debianhost su[5558]: (pam_unix) session closed for user nobody
May 3 06:25:03 debianhost su[5562]: Successful su for nobody by root
May 3 06:25:03 debianhost su[5562]: + ??? root:nobody
May 3 06:25:03 debianhost su[5562]: (pam_unix) session opened for user nobody by (uid=0)
May 3 06:25:03 debianhost su[5562]: (pam_unix) session closed for user nobody
May 3 06:25:03 debianhost su[5564]: Successful su for nobody by root
May 3 06:25:03 debianhost su[5564]: + ??? root:nobody
「Successful su for nobody by root」でググると、「システムをクラッキングされたようです・・」というML投稿スレッドにたどり着き、更なる不安に襲われたが、よくスレッドを見ると、このログに関してはdaily cronでupdatedbが動く際に出るログらしい。確かに、/etc/cron.daily/findにそのような処理がある。毎日出るログだから知っていて良さそうなものだが、始めて知って焦った。
怖かったー…。
やはり何かしらのログ監視の仕組みが必要だなぁと感じました。いずれ仕事でも必要になりそうなので、だんだんに調べていこうと思います。
Recent Comments