Ik heb een website op mijn server staan waar normaal geproken niet zoveel bezoekers komen. Nu zag ik gisteravond dat ik ineens rond de 1500 bezoekers per dag heb!
Ik dacht dus... "he dat klopt niet". Dus ik mijn APache LOG doorspitten.
Wat mij opvalt is dat het vaak hetzelfde IP is dat een aanvraag op mijn Apache server doet, daarnaast zie ik regels met default.ida?XXXXXX en default.ida?NNNNNNN wat dus een attack is van de Code Red worm
(gelukkig geen last van).
De regels waar ik tot nu toe niet uitkom is zijn:
Weet iemand wat ze bij mij proberen, is het een worm?
Ik dacht dus... "he dat klopt niet". Dus ik mijn APache LOG doorspitten.
Wat mij opvalt is dat het vaak hetzelfde IP is dat een aanvraag op mijn Apache server doet, daarnaast zie ik regels met default.ida?XXXXXX en default.ida?NNNNNNN wat dus een attack is van de Code Red worm
De regels waar ik tot nu toe niet uitkom is zijn:
code:
1
2
3
4
5
6
7
8
| 193.xxx - - [03/Oct/2001:02:11:30 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 284 193.xxx - - [03/Oct/2001:02:11:30 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 282 193.xxx - - [03/Oct/2001:02:11:31 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292 193.xxx - - [03/Oct/2001:02:11:34 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292 193.xxx - - [03/Oct/2001:02:11:38 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 306 193.xxx - - [03/Oct/2001:02:11:39 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HT$ 193.xxx - - [03/Oct/2001:02:11:39 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HT$ 193.xxx - - [03/Oct/2001:02:11:40 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winn$ |
Weet iemand wat ze bij mij proberen, is het een worm?