[해킹 시도 경험] 와 ㅈ 될뻔. [정보]

방금 실시간으로 해킹 시도 당한 경험이다.


친구랑 서버 만들어서 네트웍 게임하는데, 평소완달리 버벅거리길레, 뭐지 싶어서, 다 끄고 네트웍 모니터링 해보니까,


218.202.133.165 이란 아이피에서 tcp 연결이 svchost 로 70여개가 떠있음.

시발 뭐지 싶은데, winlogon.exe 이미지도 70개 떠있어서, 아 이건 RDP(원격 데스크탑, 인터넷 통해서 켜져있는 내 컴퓨터 아이디 비번치고 들어가면 집에서 쓰는 것 처럼 쓸 수 있음) 다. 감지하고, 방화벽에서 RDP 끄니까 바로 다 줄음. ㄷㄷㄷ


프로그램 돌려서 비번 맞추려고 로그인을 무한정 시도중이었다는 얘기임.


아이피 218.202.133.165 검색해 보니까, https://db-ip.com/all/218.202.133 china mobile 이고 (ㄷㄷㄷㄷㄷ)


https://twitter.com/atma_es/status/756127668718956544 이 아이피로부터 RDP 공격 있다는 트위터도 있음 (ㅎㄷㄷㄷㄷ)


이미 다른 서버도 이녀석이 공격했는지 최다 트래픽 유발자 7위로 이 사이트에 올라 있음 http://fgucc06.fgu.edu.tw/fortinetreport/fgureports-2016-08-01-1150.html


포트 포워딩하면 데이터 느려져서 DMZ 쓰고 컴 2주일째 켜놨더니 이런 일이 생기네. 평소 웹서핑이랑 동영상 시청 같은건 전혀 안느려져서 낌새도 못챘다. 게임 안해봤으면 비번 털려서 컴터 다 털릴뻔 ㄷㄷㄷ.

이게 몇일 전부터 내 계정 비번을 맞추려고 했는지도 알 수 없는 상황.


이런 임의로 열려있는 IP 검색해서 해킹 시도하는 프로그램 돌리는 놈들에게 접촉당한건 처음이라 너네들도 조심하라고 적어본다.

난 윈도우랑 공유기 방화벽에서 218.202.133 아이피 대역 다 차단함.




참고로 tracert 추적 내역.


 9    18 ms    11 ms    14 ms  1.208.150.113
10    52 ms    54 ms    73 ms  TenGE4-1.br01.hkg15.pccwbtn.net [63.218.60.230]
11    55 ms    64 ms    48 ms  63-218-211-30.static.pccwglobal.net [63.218.211.30]
12    55 ms    56 ms    64 ms  211.136.1.106
13   103 ms    55 ms    56 ms  221.176.24.61
14    68 ms    63 ms    71 ms  221.176.22.109
15    88 ms   102 ms     *     221.176.21.181
16     *      126 ms   158 ms  221.176.15.97
17     *      122 ms     *     221.183.13.106
18   103 ms   111 ms   102 ms  120.193.133.30
19   114 ms   111 ms   107 ms  120.193.133.42
20     *        *        *     요청 시간이 만료되었습니다.
21   116 ms   118 ms   112 ms  218.202.133.165

추적을 완료했습니다.



3줄 요약 :

1. 프로세스 리스트에 winlogon.exe 존나 떠있으면

2. RDP brute-force 공격이다.

3. 방화벽에서 막아라.






추가 :

몇일 지난 지금(13일)

183.102.180.246 이놈도 들어오려고 했다.

이건 한국 IP 인데..

http://dnsbl.inps.de/query.cgi?action=last_mail&ip=183.102.180.246&lang=en


[ 네트워크 할당 정보 ]
IPv4주소           : 183.102.180.0 - 183.102.180.255 (/24)
기관명             : (주) 케이티
네트워크 구분      : CUSTOMER
주소               : 인천광역시 연수구 송도동
우편번호           : 406-840
할당내역 등록일    : 20150317

이름               : IP주소 담당자
전화번호           : +82-2-500-6630
전자우편           : [email protected]

송도놈인데 ㅅㅂ 너도 차단!

24개의 댓글

2016.10.12
RDP 시도 횟수 차단 기능 없어?
0
2016.10.12
@박음직스럽다
나도 그생각 했는데, 찾아봐야지.
0
2016.10.12
@박음직스럽다
윈도우 기본으로 제공하진 않는 것 같은데? 배치 스크립 스스로 짜서 deny host 나 firewall 추가 만들어야 하는 것 같다. 귀찮.. 또 당하면 짜봐야지.
0
2016.10.12
@눈이이쁜사슴
롤 계정 대여 해주는 것도 보통 브루트 포슨데 라이엇쪽에서 안막는 모양이더라...
0
2016.10.12
@눈이이쁜사슴
rdp라서 캡차를 넣을 수도 없고 ㅋㅋㅋㅋㅋㅋㅋㅋ
0
2016.10.12
@눈이이쁜사슴
평소에 안쓰면 일단 rdp 서비스 끄고 생활하렴....
0
2016.10.12
@박음직스럽다
나 폰으로 밖에서 LTE 로 집 컴에서 뭐 있나 검색 해보고 그래서 상항 켜놓음.. ㅠㅠ
어떤 외쿡놈은 vpn 쓰라 그러던데, 난 폰에 비번 잠그는거 싫어서 vpn 쓰기도 별루라. 털리면 운명이다 생각할 요량 ㅋㅋ
0
인터넷알못이라 뭔소린지 모르깄다...
그니까 일반적으로 공유기쓰고하는사람들는 별 문제없는거지?
0
2016.10.12
@블루투스 너마저
어! DMZ 나, RDP 같은 서비스 스스로 열어 놓은 사람만 보통 문제가 있어! 대게 들어오는 연결은 기본 차단이야! 나처럼 뭐 하려고 열어 놓으면 위험!
0
@눈이이쁜사슴
rdp에 윈도우에서 기본적으로 제공하는 원격조종 이것도 포함인거야??
0
2016.10.12
@블루투스 너마저
어 그게 RDP(Remote DesktoP) 야!. 마우스 키보드 완전 집에서 하는것처럼 다른 곳의 컴퓨터로 조종 가능!
0
2016.10.12
뭔소린지 모르겠는데 멋지다 컴공이니요?
0
2016.10.12
내 서버들 애지간하면 다 윈도우 서버인데...

암호좀 복잡하게 해야할필요가 있네..;;;

FTP는 수시로 쳐들어 오는듯... 그래서 중국발 IP는 다 막음 ㅇㅇ
0
2016.10.12
@잉텔
중국발 IP 리스트 어디서 획득하셨나여.
맘같아서는 공유기에서 중국 아이피 확 다 막고 싶지만 토렌트 쓸라니깡.. 소심하게 윈도 방화벽으로... 막아야 할듯.
0
2016.10.12
@눈이이쁜사슴
파일질라에서 뜨는거 몇개씩 감찰하면됩니당
0
2016.10.12
ㅋㅋ 안쓰는 서비스는 끄는게 답이제
0
윈로긴 하나 떠있는데 이건정상? wininit.exe. 도 켜져있는데 문제없음?
0
2016.10.12
@이것도버프해보시지
하나는 니가 쓰는거니까 상간 읍다.
0
2016.10.12
dmz하는것보다 포트포워딩하는게 훨 안전한듯 나도 나스하나 만들어쓰고있는데 dmz가 편하긴하지만 만일의상황땜시 포트 일일히지정함
0
2016.10.12
@Googole
어짜피 항상 열어둘라면, 그냥 포워딩이나 DMZ 나 그게 그거니까, 포트 변환 포워딩 추천한다. 난 원래 그렇게 쓰는데 겜하느라 느려서 DMZ 했징.
0
얘네들머라는건지해석좀
0
@미니언아이시테루조
집 문 열어놓고 있었는데
짱깨가 들어올려고 함
0
@헛소리만주절주절
0
2016.10.12
@미니언아이시테루조
좀더 정확히 얘기하자면,

번호키 현관문을 달았는데, 나갔다 와보니 몇일전부터 짱깨가 비번 맞추려고 존나 눌러보고 있었다.
0
무분별한 사용은 차단될 수 있습니다.
번호 제목 글쓴이 추천 수 날짜 조회 수
180781 [잡담] 인터넷 KT로 바꾼 뒤 속도 테스트 3 내일까지 0 2 시간 전 132
180780 [모바일] 워치 셀룰러 모델은 어떤사람들이 쓰는거? 6 한림예고 0 2 시간 전 94
180779 [잡담] [키보드] 레이니 치화 중옵 도착! 독거미 경해축과 간단 비교... 1 냐하하하하 0 3 시간 전 60
180778 [잡담] 모바일로 개드립 접속시 오류? 나만 이상있나? 2 최병장 0 4 시간 전 37
180777 [컴퓨터] Oled 42c4 는 리뷰 왜케없어? 2 좋은말착한말 0 4 시간 전 65
180776 [잡담] m7 43인치 삼텐바이미 만들었드 3 쿱쿱 0 5 시간 전 105
180775 [잡담] 왜 서버리스라는 이름이 된걸까 7 69746974 0 6 시간 전 106
180774 [잡담] 직구 막히기 전에 사고 싶은거 좀 지를까 7 화이트데이 0 7 시간 전 176
180773 [컴퓨터] 6700XT... 업그레이드 할까...? 11 건축전기설비기술사 0 7 시간 전 81
180772 [모바일] KT,LG 알뜰폰 5G , LTE 인터넷 속도좀 봐줘라 4 즐기자 0 8 시간 전 109
180771 [컴퓨터] 형님들 키보드 추천 가능합니까? 4 뽀삐뽀삐 0 9 시간 전 145
180770 [잡담] 사설수리점들은 어케되려나 2 닉으로드립치고싶냐 0 9 시간 전 151
180769 [잡담] 영상판에도 올렷는데 4k모니터 구매하고 아바타 물의길 영화 ... 15 폰뉴비 0 10 시간 전 75
180768 [컴퓨터] 32~34인치 듀얼모니터 어떰? 9 너가전부옳아 0 10 시간 전 130
180767 [컴퓨터] 직구제한 씨퓨도인가요?? 2 가기그게그거 0 11 시간 전 178
180766 [잡담] 키보드도 이번 6월 시행령에 해당되나? 2 이제는끝내자 0 11 시간 전 150
180765 [잡담] 글카 질문...... 3 위잉치킹 0 12 시간 전 60
180764 [잡담] 다들 핸드폰 용량 어떻게 관리해? 15 네임드 0 13 시간 전 93
180763 [잡담] 글카 중고로 팔려고 하는데 영수증이 없음 4 샤워때비누 0 13 시간 전 94
180762 [컴퓨터] 글카 5000번대 나오면 바로 사도됨? 6 번째가입을드디어 0 13 시간 전 128