안녕하세요!

제가 운영하는 워드프레스에 문제가 생겼는데, 이것저것 찾아보다 xetown이라는 곳을 알게 되었고 질문하게 되었습니다.

가입하자마자 질문 드려서 죄송합니다. 답답한 마음에..

 

몇일 전 호스팅업체로부터 아래와 같은 이메일을 받았습니다.

---------------------------------------------------------------------------------------------------------------------------------------------------

Vultr에서 호스팅하는 서버 중 하나가 남용 신고를 받았습니다 (인프라 제공업체로부터 남용의 특성을 설명하는 알림을 받았으며, 이 티켓에 이를 첨부했습니다).

 

저희는 귀사 사이트에서 저희 고객을 향한 비우호적인 네트워크 공격을 감지했습니다. 자세한 로그는 아래와 같습니다. ================================== 로그의 시간대는 (GMT+9)입니다. ========================================= 감지 안 함 시간 소스 IP 소스 포트 대상 IP 대상 포트 프로토콜
1
2024-12-25 01:22:08
158.247.237.11
21656
10.*.*.55
443
TCP
==

---------------------------------------------------------------------------------------------------------------------------------------------------

이 이메일을 받고 제 웹사이트도 접속이 안되길래,, 호스팅업체에 로그인해서 서버를 껏다 켰습니다.

그리고 평소처럼 웹사이트 접속이 되고 복구되었습니다.

 

이쪽 지식이 없어서.. 네트워크 공격은 호스팅업체와 vultr에서 복구해 주겠지 하는 마음에 그냥 있었습니다.

 

티켓을 주고 받는 과정에서도 "업스트림 공급업체와 협력하여 이 문제를 가능한 한 빨리 해결하고 있으므로 귀하의 웹사이트는 다시 가동될 것입니다."라고 말하길래,, 괜찮은 줄 알았습니다.

 

근데 오늘 또 웹사이트가 다운되었고 남용으로 인해 서버가 다운됬다고 메일이 왔습니다.

 

Vulte에 서버 액세스를 활성화해 달라고 요청했으므로 귀하께서 귀하 측에서 필요한 조치를 취할 수 있습니다.

 

라고 하는데,, 제가 어떤 조취를 취해야 하는지 모르겠습니다.. 티켓을 통해 계속 문의해도 그냥 기다리라고만 하고 서버 재부팅도 하지말라하네요.. 비슷한 다른 글을 읽어보니 제 서버를 통해 또다시 다른 서버를 공격하나봅니다..

 

제가 궁금한 부분은 이런 경우 해결하고 있다는 답변만 오는데,, 그냥 계속 기다리는게 답인지 아니면 제가 구체적으로 어떤 조취를 취해야 하는지 궁금합니다. 도와주시면 정말 감사하겠습니다ㅠㅠ

  • Lv4
    작성자님의 서버를 사용해서 << 라는 것은 root나 기타 접속 권한에 대한 보안이슈가 발생한 것은 아닌가요? 해당 서버의 스냅샷을 보관하고, 해당 스냅샷으로 새로운 서버를 배포하시면 될 것 같습니다.

    만약 그럼에도 불구하고 계속하여 악성 트래픽이 발생되는 경우 작성자님의 FTP중 웹쉘이 있지는 않은지 점검할 필요가 있어보입니다.
  • Lv4 ? Lv0
    일단 벡업은 해두었는데.. 제가 직접 악성코드를 찾아야 한다는 말씀이신가요??
    이쪽 용어를 잘몰라서.. 무슨뜻인지 잘 모르겠습니다ㅠㅠ
  • Lv4 ? Lv0
    귀하의 계정이 서비스 약관/사용 제한 정책을 위반했다는 정보가 접수되어 귀하의 서버를 일시 중지했습니다.

    문제의 활동과 향후 이러한 일이 발생하지 않도록 하려는 조치에 대해 최대한 자세히 설명하여 가능한 한 빨리 응답해 주시기 바랍니다. 문제의 VPS가 손상된 경우 언제든지 새 VPS를 시작할 수 있습니다.
    --Vultr Trust & Safety--

    이렇게 연락이 왔습니다... 제가 정책위반 한 건 없는데.. 정말 어렵네요ㅠㅠ
  • ? Lv0 Lv4
    내용을 다시 잘 보아하니 158.***.237.*** 가 지금 질문자님의 가상서버 IP인것으로 보입니다.
    사용하시는 VPS가 웹쉘 또는 root 비밀번호가 유출되어 악의 적인 DDos 공격에 사용된 것으로 보입니다.

    ftp와 DB를 백업하신 후 FTP폴더에 웹쉘(이하 악성코드)가 있는지 검토해야할 필요성이 있습니다.

    가장 명확하게 해결할 수 있는 것은 root비밀번호 변경과 FTP초기화 등을 통해 워드프레스 재설치가 필요해 보입니다. 어떤일이 있더라도 root 계정은 22번 포트로 바로 접근해서는 안되며(가능하면 되도록)
    root에 접근이 가능한 계정은 평소와 다른 비밀번호를 사용하거나, 인증서를 사용해 로그인할 수 있도록 해야합니다.
  • ? Lv0
    다 처음들어보는 용어지만...
    ftp와 DB 백업, FTP폴더에 웹쉘(이하 악성코드) 체크
    root비밀번호 변경, FTP초기화, 워드프레스 재설치
    한번 해보겠습니다. 정보 감사드립니다!!
  • ? Lv0 Lv4
    Vultr에는 실제로 할 행동을 잘 설명하시기 바랍니다. TOS 위반의 경우 얄짤없이 차단하는 곳입니다.
  • Lv4 ? Lv0
    넵! 퇴근하고 바로 시도해볼 예정입니다!! 정말 감사합니다.
  • ? Lv4
    혹시 벌처 ddos 유료 옵션 서비스 사용 중이신데도, 공격 받으셨나요?