Html server wordt aangevallen?

Pagina: 1
Acties:

  • RoelsRules
  • Registratie: September 2001
  • Laatst online: 21-08 15:26
Ok, ik heb sind een paar dagen een html server(tje) draaien, voor de fun en voor het makkelijk online gooien van plaatjes. Ip wordt geregeld via dyndns.org
Nu zat ik mijn log eens door te nemen en zag daar een aantal keren het volgende voor bij komen:
31-1-2002 17:45:35:5: GET /scripts/root.exe Requested by: 213.29.60.5
31-1-2002 17:45:36:6: GET /MSADC/root.exe Requested by: 213.29.60.5
31-1-2002 17:45:37:7: GET /c/winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:39:8: GET /d/winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:40:9: GET /scripts/..%255c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:41:10: GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:43:11: GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:44:12: GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:46:13: GET /scripts/..%c1%1c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:47:14: GET /scripts/..%c0%2f../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:48:15: GET /scripts/..%c0%af../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:50:16: GET /scripts/..%c1%9c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:51:17: GET /scripts/..%%35%63../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:52:18: GET /scripts/..%%35c../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:54:19: GET /scripts/..%25%35%63../winnt/system32/cmd.exe Requested by: 213.29.60.5
31-1-2002 17:45:55:20: GET /scripts/..%252f../winnt/system32/cmd.exe Requested by: 213.29.60.5
dit is 1 van de aantal keer. Het is elke keer haast hetzelfde op af en toe de volgoorde na en (natuurlijk) het ip adres.
Voor zover ik het kon traceren waren het "aanvallen" uit Iran en Nederland
Ik hoeverre is mijn pc (xp prof) met "dino's webserver" gevoelig voor dit soort (script) aanvallen. Maw moet ik het gewoon links laten liggen en rustig gaan slapen of de html server platgooien :(

wie o wie heeft hier verstand van?

tja, wat hier stond heb ik al lang niet meer...


  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Ga maar slapen, die IP's zijn van ongepatchde IIS bakken

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • RoelsRules
  • Registratie: September 2001
  • Laatst online: 21-08 15:26
en dat is?
ik bedoel, is een server die niet goed werkt (lees: niet goed gepatched is) aan het proberen om mijn pc ?????
of
of
wat doen deze scripts of wat is de bedoeling van die scripts...

tja, wat hier stond heb ik al lang niet meer...


  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

AUB! :(

Dit wordt nu _echt_ erg.

Gebruik de search!

Tik cmd.exe in ofzo

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 03:51

Kettrick

Rantmeister!

idd, we praten hier over een virus dat al tijden in omloop is, zijn al 10741 topic over geweest.

  • Brent
  • Registratie: September 2001
  • Laatst online: 21-08 05:25
Op zondag 03 februari 2002 22:34 schreef RoeLz het volgende:
idd, we praten hier over een virus dat al tijden in omloop is, zijn al 10741 topic over geweest.
Dat jij dat zo precies bijhoud :P

Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos


  • RoelsRules
  • Registratie: September 2001
  • Laatst online: 21-08 15:26
sorry hoor.. heb echt de search gebruikt en gezocht op verschillende woorden ALLEEN NIET cmd... ik zal eens zoeken daarop. (en ik wist niet dat het een virus is?! (op andere pc's dus....)

tja, wat hier stond heb ik al lang niet meer...


  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

Zie! Roel zegt 't ook!

  • RoelsRules
  • Registratie: September 2001
  • Laatst online: 21-08 15:26
ok ok, ben ff wat aan het searchen geweest en als ik het goed begrijp zit het als volgt in elkaar:
IIS servers (html servers op 2000 bakken e.d.) worden geinfecteerd op de cmd.exe. Indien ze geinfecteerd zijn gaan deze weer op zoek naar andere etc etc.
Indien je geen IIS draait ben je niet gevoelig voor deze aanvallen (ondanks iedereen cmd.exe heeft?).
Maar ISS is dus een apart prog. Is mijn simpele html server (dino's webserver, lekker makkelijk niets aan te doen etc etc.) gevoelig voor deze aanvallen, is het bijvoorbeeld een verkapt ISS server?? of moet ik me gaan verdiepen in apache? zodat ik de boel echt kan dichtgooien. (meeste zullen ja antwoorden maar ik doe het liever niet omdat ik er echt geen tijd voor heb ;) )
nogmaals, sorry voor de eventuele dubbelpost e.d. maar toch ff bedankt voor de antwoorden zodat ik lekker kan :Z dadelijk ;)

tja, wat hier stond heb ik al lang niet meer...


  • De_Koele_Man
  • Registratie: Februari 2001
  • Laatst online: 20-08 22:51

De_Koele_Man

Zo koud als een klontje!

Ik dacht ook dat apache moeilijk was, maar het valt echt reuze mee. Het is alleen even goed weten waar je mee bezig ben

Maar ik geloof dat ik vandeweek in mijn apache log een soortgelijke "aanval" zag

Meh!


Verwijderd

Ik zie ook dergelijke dingen een aantal keer per dag toegvoegd worden in mijn log. Zonde van de bandbreedte das alles.

Verwijderd

Ik heb mensen handmatig IIS bakken zien hacken.
Eerst met CMD gaan klooien, dan zorgen dat de te hacken bak FTP bestanden (serv-u heeft bv maar 2 bestanden en geen installie nodig) download op een afgelegen plek op de harddisk.
Vervolgens heb je een FTP server erbij voor illegaal spul.

Dit zal wel afgekeken zijn van virussen inderdaad.
Pagina: 1