Toon posts:

IIS en redworm/nimda uit mij logs houden.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Weet iemand ook een manier om dit soort entry's
code:
1
2
3
4
5
22:00:40 213.51.195.166 GET /scripts/root.exe /c+dir 404 HTTP/1.0 www
22:00:40 213.51.195.166 GET /MSADC/root.exe /c+dir 404 HTTP/1.0 www
22:00:41 213.51.195.166 GET /c/winnt/system32/cmd.exe /c+dir 404 HTTP/1.0 www
22:00:41 213.51.195.166 GET /d/winnt/system32/cmd.exe /c+dir 404 HTTP/1.0 www
22:00:42 213.51.195.166 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 404 HTTP/1.0 www

uit mijn logboeken te houden? Het is nu en dan om de minuut raak.
Webserver is IIS (zonder alle script directory's en alles wat er niet hoort is het best veilig!)

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Logging uitzetten? :?

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Nee. Is een testfase, MOET AAN!

  • 4of9
  • Registratie: Maart 2000
  • Laatst online: 15-04 15:52
download URLSCAN tool van M$ site...

ff linkie zoeken...

http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/tools/urlscan.asp

voila!

btw best veilig, klint niet echt overtuigend....
Ik hoop dat je goed gepached hebt aangezien je dit tooltje ook nog niet heb... :D

Aspirant Got Pappa Lid | De toekomst is niet meer wat het geweest is...


Verwijderd

Het makkelijkste is om host-naems te gaan gebruiken in je webserver. De codered en nimda attacks gaan op ip nummer en niet op sitenaam.

Wat je kan doen is dus in IIS op alle ip's een default site maken , deze GEEN rechten op scripts geven (remove application-> sites properties, tabblad home-directory + exec permissions: NONE) enforcen dattie maar 1% processsortijd mag gebruiken, 1Kb/s bandbreedte, en een lege standaard html pagina erop zetten.
Deze laat je NIETS loggen

vervolgens maak je een tweede site, op juiste IP met een host-header name (http 1.1 compattible) waarop je je site zet.

Alle attacks komen nu bij de ongelogte default website, en de requests voor je echte site komen dan nu bij de juiste site terecht

Dit is tevens een leuke beveiliging tegen toekomstige codered achtige worms die zich via scriptbugs massaal (op IP) proberen te verspreiden.
(Deze worms geven dus een overflowende request op een bepaald scriptbestand, en of dat bestand nou bestaat of niet, IIS roept de scriptafhandeling aan, opdate die zelf een foutmelding genereren kan.

  • 4of9
  • Registratie: Maart 2000
  • Laatst online: 15-04 15:52
Op donderdag 29 november 2001 10:57 schreef E.Wuister het volgende:
Het makkelijkste is om host-naems te gaan gebruiken in je webserver. De codered en nimda attacks gaan op ip nummer en niet op sitenaam.

Wat je kan doen is dus in IIS op alle ip's een default site maken , deze GEEN rechten op scripts geven (remove application-> sites properties, tabblad home-directory + exec permissions: NONE) enforcen dattie maar 1% processsortijd mag gebruiken, 1Kb/s bandbreedte, en een lege standaard html pagina erop zetten.
Deze laat je NIETS loggen

vervolgens maak je een tweede site, op juiste IP met een host-header name (http 1.1 compattible) waarop je je site zet.

Alle attacks komen nu bij de ongelogte default website, en de requests voor je echte site komen dan nu bij de juiste site terecht

Dit is tevens een leuke beveiliging tegen toekomstige codered achtige worms die zich via scriptbugs massaal (op IP) proberen te verspreiden.
(Deze worms geven dus een overflowende request op een bepaald scriptbestand, en of dat bestand nou bestaat of niet, IIS roept de scriptafhandeling aan, opdate die zelf een foutmelding genereren kan.
Beetje houtje touwtje manier aangezien M$ er al lang een oplossing voor heeft...

Aspirant Got Pappa Lid | De toekomst is niet meer wat het geweest is...


Verwijderd

Handig dat je de OPLOSSING dan ook even meld in de thread.. voorlopig was je bijdrage alleen een scanner voor de reeds bekende fouten, en niet een oplossing voor de gestelde vraag,
hoe ROBH zijn logfiles van zijn site schoon kon houden (zonder worm attacks dus)

  • 4of9
  • Registratie: Maart 2000
  • Laatst online: 15-04 15:52
Die URL scan tool zorgt ervoor dat de requests worden geblokt VOOR dat de server ze af kan handelen met als resultaat minder server belasting, en schone logfiles, en een apart logfiltje met alle requests van worms.

Dus Die URL scan is de PERFECTE oplossing voor de gestelde vraag.

Aspirant Got Pappa Lid | De toekomst is niet meer wat het geweest is...


Verwijderd

ACK
sorry

Verwijderd

Topicstarter
Merci beaucoup

Verwijderd

maar wat is het probleem...

je bent niet geinfecteerd... aangezien je netjes 404 meldingen krijgt...

Verwijderd

Op donderdag 29 november 2001 10:55 schreef 4of9 het volgende:
download URLSCAN tool van M$ site...

ff linkie zoeken...

http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/tools/urlscan.asp

voila!

btw best veilig, klint niet echt overtuigend....
Ik hoop dat je goed gepached hebt aangezien je dit tooltje ook nog niet heb... :D
dit is 1 van de 5 manieren om je te beveiligen tegen nimda/codered. tooltje is helemaal niet nodig om veilig te zijn.... (wel aan te raden overigens :) )

  • 4of9
  • Registratie: Maart 2000
  • Laatst online: 15-04 15:52
is ook niet om te beveiligen maar om je server te ontlasten, normaal moet ie iedere request beantwoorden met een 404 en nu kan ie gewoon verder gaan met waar ie mee bezig was, omdat het tooltje de Requests afvangt, handig dus...

Aspirant Got Pappa Lid | De toekomst is niet meer wat het geweest is...

Pagina: 1