Toon posts:

Nu alweer een worm?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een website op mijn server staan waar normaal geproken niet zoveel bezoekers komen. Nu zag ik gisteravond dat ik ineens rond de 1500 bezoekers per dag heb!
Ik dacht dus... "he dat klopt niet". Dus ik mijn APache LOG doorspitten.
Wat mij opvalt is dat het vaak hetzelfde IP is dat een aanvraag op mijn Apache server doet, daarnaast zie ik regels met default.ida?XXXXXX en default.ida?NNNNNNN wat dus een attack is van de Code Red worm :( (gelukkig geen last van).
De regels waar ik tot nu toe niet uitkom is zijn:
code:
1
2
3
4
5
6
7
8
193.xxx - - [03/Oct/2001:02:11:30 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 284
193.xxx - - [03/Oct/2001:02:11:30 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 282
193.xxx - - [03/Oct/2001:02:11:31 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292
193.xxx - - [03/Oct/2001:02:11:34 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292
193.xxx - - [03/Oct/2001:02:11:38 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 306
193.xxx - - [03/Oct/2001:02:11:39 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HT$
193.xxx - - [03/Oct/2001:02:11:39 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HT$
193.xxx - - [03/Oct/2001:02:11:40 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winn$

Weet iemand wat ze bij mij proberen, is het een worm?

Verwijderd

quinty: De regels waar ik tot nu toe niet uitkom is zijn:
code:
1
Nimda requests

Verwijderd

't zijn allemaal requests naar oude bugs in ISS, idd requests die Nimda ook doet..

  • gday
  • Registratie: Oktober 2000
  • Laatst online: 12-08 23:57

gday

TENACIOUS D TIME!!!

Ook goedemorgen :).. die Nimda-worm waart ook alweer een week of 3 rond, hoor. :+

ingen vill veta var du köpt din tröja


  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 22:08
Niet iedereen is zo snel!!

Verwijderd

Topicstarter
Bij mij is het 3 a 4 dagen geleden begonnen.....

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Ja die regels staan overal in mijn logs. Mijn gewone verkeer is nauwelijks meer te loggen... :(

  • Joto
  • Registratie: Juni 2000
  • Laatst online: 18-08 16:36
Zie sign

1+1+1 = 1


  • tweakerbee
  • Registratie: Maart 2000
  • Laatst online: 16-08 21:25

tweakerbee

dus..?

Iedereen heeft die fokking NIMDA krengen staan. Ook ik. :(

Gelukkig wel Apache :P

You can't have everything. Where would you put it?


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 08:36
cat access.log | grep -v cmd.exe | grep -v default.ida

krijg je mooi het accesslog zonder virus requests.
Wil je dat onder NT of W2K? Heel simpel: zoek ff naar een win32 versie van grep (zomaar gevonden met google) en gebruik type ipv cat.

BTW: Natuurlijk kan je bij grep ook een source opgeven, maar dat weet ik niet uit mijn kop :(
Pagina: 1