Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
redtail-ioc — IOCs 및 실제 Linux 루트 권한 탈취 사례를 기반으로 한 읽기 전용 트라이지 체크리스트: RedTail 마이너, XorDDoS 지속성, MoneroOcean 마이너, DirtyFrag LPE(CVE-2026-43284/43500). CC0. | Kitploit
도구/GitHubGitHub/lukeslp/redtail-ioc
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseCurated Resources
GitHublukeslp/redtail-ioc

redtail-ioc

IOCs 및 실제 Linux 루트 권한 탈취 사례를 기반으로 한 읽기 전용 트라이지 체크리스트: RedTail 마이너, XorDDoS 지속성, MoneroOcean 마이너, DirtyFrag LPE(CVE-2026-43284/43500). CC0.

21개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

redtail-ioc

2026년 7월에 침해당한 제가 운영하는 Linux 서버의 침해 지표(IOC)와 분류(triage) 스크립트입니다. 정교한 실패가 아니었습니다. 기본적인 실수였고, 수치심은 로그와 함께 있을 때 더 유용하기 때문에 공개적으로 인정합니다.

그쪽도 멍청한 실수를 하지 않았더라면(어쩌면 눈치채지 못했을 ssh 잠금) 저도 이걸 발견하지 못했을 겁니다. 저는 몇몇 분야에서는 제법 할 줄 알지만, 여기서는 경험이 거의 없습니다. 로봇들에게 물어봐야 했습니다. Fable은 놓쳤지만 Codex 5.5가 진행 중인 침해를 찾아냈습니다. 두 솔루션을 함께 평가해 보니, 셋 모두(저 포함)가 놓친 것들이 몇 가지 있었습니다.

유용한 내용은 아래에 있습니다. 저보다 똑똑한 사람들을 위한 IOC, 타임스탬프, 읽기 전용 체크리스트입니다. 이런 일이 생기면 온라인에서 뭐라도 찾을 수 있을 때 기쁘기 때문에, 그 내용을 여기에 올립니다.

3분 동안 저는 평생의 목표였던 'AI 두 개를 쌍수로 휘두르며 root 권한을 가진 누군가와 싸우는 것'을 이뤘습니다! 🧙🏻‍♂️ 누가 12살짜리 저에게 알려주세요*

이 서버에는 네 가지가 쌓여 있었습니다:

  • RedTail 크립토마이너 — root 소유의 php-fpm: pool www로 위장
  • XorDDoS 스타일 지속성 (/etc/cron.hourly/gcc.sh, libudev.so, 가짜 서비스들)
  • MoneroOcean 마이너 — 프로세스 이름이 [kworker/0:2]인 가짜 systemd-resolvd로 실행 중
  • DirtyFrag 커널 권한 상승 (CVE-2026-43284 / CVE-2026-43500)

타임라인과 각 요소를 어떻게 발견했는지에 대한 전체 글은 lukesteuber.com/writing/redtail-compromise 에 있습니다. 훌륭한 글은 아니겠지만, 이 모든 것의 타이밍은 꽤 흥미로웠습니다. 마치 집에 도둑이 들어 문을 꽉 잡고 닫으려는 순간 발견해서, 마침내 문틀에서 그의 손을 떼어내고 집 밖으로 쫓아낸 것과 같았습니다. 약 2분 동안이요.

어쨌든.

파일

  • iocs.txt: 해시, 신고 연락처가 포함된 C2 IP, Monero 풀과 지갑, 파일시스템 아티팩트, 프로세스 위장, CVE.
  • check-my-box.sh: 읽기 전용 분류 스크립트. 이번 사건의 특징적인 징후들을 확인하며 아무것도 변경하지 않습니다.

체크리스트 실행

root@kitploit:~
curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh

검사가 깨끗하게 끝났다고 해서 안전하다는 증거는 아니며, 감지 항목이 나왔다고 해서 침해당했다는 증거도 아닙니다. 둘 다 더 자세히 살펴봐야 한다는 뜻입니다.

침입 경위 요약

Password SSH와 root 로그인이 활성화되어 있었습니다. 증거는 무차별 대입(brute-force) 공격으로 접근한 뒤 DirtyFrag로 root 권한을 획득했음을 가리킵니다. 그 노출은 제 잘못입니다. 본인이 소유한 서버에서 동일한 구성을 발견한다면 긴급 상황으로 처리하세요: 비밀번호 인증과 root SSH를 비활성화하고, 자격 증명을 교체하고, 기억이 아닌 로그를 통해 확인하십시오.

라이선스

CC0. 퍼블릭 도메인입니다. 가져가고, 포크하고, 자신의 탐지 규칙에 녹여 넣으세요. 이 패밀리들에 대한 수정 사항과 새로운 지표는 이슈나 PR로 환영합니다.

링크

  • GitHub
  • Bluesky
  • 웹사이트

*나머지 얘기는 하지 마세요. 저는 어릴 때 AI에 정말 열광했었습니다. 이제 그들은 목마른 작은 인종차별주의 버그 사냥꾼들이죠.

도구 다운로드