Is dit een hacker of Code Red?

Pagina: 1
Acties:

  • opa uche
  • Registratie: Maart 2001
  • Laatst online: 25-06 18:48
xxxxx.demon.nl, een user bij Demon.nl waarvan zijn systeemnaam dus bekend is, onderneemt op mijn webserver op mijn ADSL verbinding de volgende pogingen:

~/scripts/root.exe
~/MSADC/root.exe
~/c/winnt/system32/cmd.exe
~/d/winnt/system32/cmd.exe
~/scripts/..%255c../winnt/system32/cmd.exe
etc..

Ver komt ie momenteel niet, alles is voorzien van de laatste updates inclusief URLScan die zijn werk perfect doet.


En als ik naar deze server ga via de webbrowser en mijn Virusscanner schiet gelijk in actie wegens een Nimda virus, is Nimda dan degene die consequent 3 keer per dag mijn server probeert in te komen?

Ik heb reeds een bericht achtergelaten bij abuse@demon.nl.

Na zojuist nog mijn logbestanden te bekijken, zie ik dat hij/zij niet het enige demon-account is wat deze pogingen onderneemt.

Blijkbaar dus nog velen die besmet zijn |:(

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ach, je moest eens weten wat ik allemaal nog binnen krijg op mijn webserver.... gemiddeld zo'n 75-80 Code Red 1's, 25-30 Code Red 2's en 90-100 Nimda's, per dag welteverstaan... en van verschillende IP-adressen.

Virussen? Scan ze hier!


Verwijderd

Da's ut verrotte aan die worms. Ze pakken gewoon willekeurig een IP reeks. 3 random getallen tussen de 1 en 254 en dan gaat ie lekker naar al die IP's proberen troep te zenden.

Ik ignore het gewoon, als ik er wakker van moet gaan liggen. Ik weet dat het toch onschadelijk is op mijn Linux doos.

  • Pino
  • Registratie: Oktober 2001
  • Laatst online: 14-08 17:40
Inderdaad, Nimda. En ik ben er allang schijtziek van omdat mijn Apache logs vollopen. Wel geinig is dat je als je ff een DNSLookup scriptje bouwt, daar alle Xs4all adressen uit doormailt naar Xs4all die lui afgesloten worden tot ze het probleem hebben verholpen >:)

"If you don't know where you are going, any road will take you there"


  • opa uche
  • Registratie: Maart 2001
  • Laatst online: 25-06 18:48
Heb zojuist bericht terug gekregen van Demon:

"Aangezien deze gebruiker niet binnen redelijke tijd (en na op de hoogte
gesteld te zijn) iets aan het virus gedaan heeft, heb ik nu het account
gesloten totdat het probleem opgelost is."

Dus neem ik dan maar de moeite om elk Nimda worm of andere variant van Demon of welke provider dan ook te mailen.
Wellicht dat ik maar een Formmail script schrijf die met alleen de input van IP, domeinnaam en de abuse@xxxx.nl, een mailtje stuurt.

Someone has to do the dirty job.. ;)

  • GA!S
  • Registratie: Maart 2000
  • Niet online

GA!S

295 g/km

Hehehehe, krijg inderdaad ook zo'n 5 a 10 attacks op een dag van nimda en mijn server is niet eens ergens aangemeld. Pure private webserver.

Wordt er ook wel moe van ja.

de betaler vervuilt


Verwijderd

Tja, ik word er ook moe van, die rotzooi.
Ik denk dat het in de toekomst alleen nog maar erger gaat worden.

KILL 'EM ALL!
Pagina: 1