
IOCs 및 실제 Linux 루트 권한 탈취 사례를 기반으로 한 읽기 전용 트라이지 체크리스트: RedTail 마이너, XorDDoS 지속성, MoneroOcean 마이너, DirtyFrag LPE(CVE-2026-43284/43500). CC0.
2026년 7월에 침해당한 제가 운영하는 Linux 서버의 침해 지표(IOC)와 분류(triage) 스크립트입니다. 정교한 실패가 아니었습니다. 기본적인 실수였고, 수치심은 로그와 함께 있을 때 더 유용하기 때문에 공개적으로 인정합니다.
그쪽도 멍청한 실수를 하지 않았더라면(어쩌면 눈치채지 못했을 ssh 잠금) 저도 이걸 발견하지 못했을 겁니다. 저는 몇몇 분야에서는 제법 할 줄 알지만, 여기서는 경험이 거의 없습니다. 로봇들에게 물어봐야 했습니다. Fable은 놓쳤지만 Codex 5.5가 진행 중인 침해를 찾아냈습니다. 두 솔루션을 함께 평가해 보니, 셋 모두(저 포함)가 놓친 것들이 몇 가지 있었습니다.
유용한 내용은 아래에 있습니다. 저보다 똑똑한 사람들을 위한 IOC, 타임스탬프, 읽기 전용 체크리스트입니다. 이런 일이 생기면 온라인에서 뭐라도 찾을 수 있을 때 기쁘기 때문에, 그 내용을 여기에 올립니다.
3분 동안 저는 평생의 목표였던 'AI 두 개를 쌍수로 휘두르며 root 권한을 가진 누군가와 싸우는 것'을 이뤘습니다! 🧙🏻♂️ 누가 12살짜리 저에게 알려주세요*
php-fpm: pool www로 위장/etc/cron.hourly/gcc.sh, libudev.so, 가짜 서비스들)[kworker/0:2]인 가짜 systemd-resolvd로 실행 중타임라인과 각 요소를 어떻게 발견했는지에 대한 전체 글은 lukesteuber.com/writing/redtail-compromise 에 있습니다. 훌륭한 글은 아니겠지만, 이 모든 것의 타이밍은 꽤 흥미로웠습니다. 마치 집에 도둑이 들어 문을 꽉 잡고 닫으려는 순간 발견해서, 마침내 문틀에서 그의 손을 떼어내고 집 밖으로 쫓아낸 것과 같았습니다. 약 2분 동안이요.
어쨌든.
iocs.txt: 해시, 신고 연락처가 포함된 C2 IP, Monero 풀과 지갑, 파일시스템 아티팩트, 프로세스 위장, CVE.check-my-box.sh: 읽기 전용 분류 스크립트. 이번 사건의 특징적인 징후들을 확인하며 아무것도 변경하지 않습니다.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
검사가 깨끗하게 끝났다고 해서 안전하다는 증거는 아니며, 감지 항목이 나왔다고 해서 침해당했다는 증거도 아닙니다. 둘 다 더 자세히 살펴봐야 한다는 뜻입니다.
Password SSH와 root 로그인이 활성화되어 있었습니다. 증거는 무차별 대입(brute-force) 공격으로 접근한 뒤 DirtyFrag로 root 권한을 획득했음을 가리킵니다. 그 노출은 제 잘못입니다. 본인이 소유한 서버에서 동일한 구성을 발견한다면 긴급 상황으로 처리하세요: 비밀번호 인증과 root SSH를 비활성화하고, 자격 증명을 교체하고, 기억이 아닌 로그를 통해 확인하십시오.
CC0. 퍼블릭 도메인입니다. 가져가고, 포크하고, 자신의 탐지 규칙에 녹여 넣으세요. 이 패밀리들에 대한 수정 사항과 새로운 지표는 이슈나 PR로 환영합니다.
*나머지 얘기는 하지 마세요. 저는 어릴 때 AI에 정말 열광했었습니다. 이제 그들은 목마른 작은 인종차별주의 버그 사냥꾼들이죠.