dringend expert hulp nodig !!!! -- IIS4 --

Pagina: 1
Acties:
  • 28 views sinds 30-01-2008

  • beauco
  • Registratie: Oktober 2000
  • Laatst online: 04-08-2024
Ik zit met een super weird probleem:
Mijn Server crashed iedere keer als er een anonymous user mijn server probeert te bereiken.

Klinkt onwaarschijnlijk, ik weet het ... daarom heb ik ook een halve eventlog doorgespit maar de events lopen 1 op 1 gelijk tussen de security log en de system log.

  • Belgar
  • Registratie: Januari 2002
  • Laatst online: 22-09-2025

Belgar

Archmaster ranzige code..

Erg vreemd.. Guest account gebanned? Guest authentication 'on' gezet? Guest geen access naar je root? Ik weet niet welke OS dit is en heb er ook niet veel ervaring mee an sich. Ik weet echter wel dat Windows HEEL vervelend kan doen als je de 'guest' vreemde permissies geeft of buitensluit. :P

Komt ook omdat je eigenlijk 2 guests hebt: de externe gebruiker en IIS die waarschijnlijk zelf als guest draait. :+

Zou mijn beginpunt zijn om te zoeken.

...Als het maar werkt


Verwijderd

Op donderdag 28 februari 2002 18:40 schreef Belgar het volgende:
Erg vreemd.. Guest account gebanned? Guest authentication 'on' gezet? Guest geen access naar je root? Ik weet niet welke OS dit is en heb er ook niet veel ervaring mee an sich. Ik weet echter wel dat Windows HEEL vervelend kan doen als je de 'guest' vreemde permissies geeft of buitensluit. :P

Komt ook omdat je eigenlijk 2 guests hebt: de externe gebruiker en IIS die waarschijnlijk zelf als guest draait. :+

Zou mijn beginpunt zijn om te zoeken.
Je hebt inderdaad geen verstand van IIS.

IIS gebruikt (tenzij je dat expliciet aangeeft) een "eigen" user. Je Guest account heeft hiet niets mee te maken. Wat jij bedoelt met heel vreemd gedrag van Windows met de Guest account snap ik niet helemaal...

Windows heeft helemaal geen 2 "soort van" guest accounts, Windows gebruikt (net zoals de meeste OS'en) onder water een dedicated Webserver account, zodat je op de gebruikelijke manier in kunt stellen wat deze account (en dus je website) wel- en niet mag benaderen/veranderen etcetera.

Normaliter is het zo dat wanneer de verkeerde account gebruikt, of de IUSR_MAchinenaam heeft niet de juiste rechten, je gewoon een foutmelding krijgt.

Zonder gebruikmaking van een of andere exploit crashed IIS niet zo makkelijk.

Wat nog wel zou kunnen is dat de metabase van IIS corrupt is. In dat geval moet je je website veilig stellen, IIS erafhalen, vervolgens metabase.bin voor de zekerheid ECHT weggooien, daarna IIS er weer op.

Uiteraard de nodige reboots helaas. En de nodige patches. Dan moet het weer werken.

Succes!!

  • beauco
  • Registratie: Oktober 2000
  • Laatst online: 04-08-2024
trust me on this one!

Die metabase heb ik binnenste buiten gedraaid, er zijn ook geen verdwaalde threads die de boel omzeep helpen ... kortom het is echt niet obvious :(

het zit eigenlijk zo: ik ben niet zo'n IIS admin. die meteen begint te roepen dat er een script kiddie mijn server omver zit te halen als i crashed.

Ik probeer altijd de "truth" te zoeken (als deze is dat er iemand zit te exploiten, so be it ... maar ik wil het wel zeker weten).

  • beauco
  • Registratie: Oktober 2000
  • Laatst online: 04-08-2024
Oh ja ... wat ik nog wilde zeggen:
FTP is disabled, dus het is geen ftp exploit.

Verwijderd

Op donderdag 28 februari 2002 19:01 schreef beauco het volgende:
trust me on this one!

Die metabase heb ik binnenste buiten gedraaid, er zijn ook geen verdwaalde threads die de boel omzeep helpen ... kortom het is echt niet obvious :(

het zit eigenlijk zo: ik ben niet zo'n IIS admin. die meteen begint te roepen dat er een script kiddie mijn server omver zit te halen als i crashed.

Ik probeer altijd de "truth" te zoeken (als deze is dat er iemand zit te exploiten, so be it ... maar ik wil het wel zeker weten).
Heb je logging op IIS aanstaan? Dit schrijft namelijk niet naar eventlog, maar naar een aparte logfile die ergens in de wwwroot staat. Daar kan je wellicht veel meer uitpeuteren (tip, ga eens op zoek naar "webalyzer").

Verwijderd

Gebruik je trouwens niet altijd voor deze website "anonymous logon"?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Op donderdag 28 februari 2002 19:07 schreef abreemjathuis het volgende:

[..]

Heb je logging op IIS aanstaan? Dit schrijft namelijk niet naar eventlog, maar naar een aparte logfile die ergens in de wwwroot staat. Daar kan je wellicht veel meer uitpeuteren (tip, ga eens op zoek naar "webalyzer").
logfile staat in %systemdir%\system32\logfiles\w3svc

topicstarter: check deze inderdaad even

A wise man's life is based around fuck you


  • beauco
  • Registratie: Oktober 2000
  • Laatst online: 04-08-2024
heb ik meteen gedaan ... die ziet er dood normaal uit ... geen rare dingen.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 14:51

Koffie

Koffiebierbrouwer

Braaimeneer

Voor dringende hulp, kan je Microsoft Support Nederland bellen.

Voor discussie's en problemen kun je bij GoT terecht, mits je een normale topic titel kunt bedenken.

Tijd voor een nieuwe sig..

Pagina: 1

Dit topic is gesloten.