Toon posts:

Poging tot inbraak op server ??

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb hier miniportal (gebaseerd op apache) als http server draaien.

Nu kom ik uit mn werk en zie ik het volgende staan in "Site error report"
code:
1
1  GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir

kan ik hieruit concluderen dat iemand geprobeerd heeft in te breken. ?

Verwijderd

Je kan iig concluderen dat Nimda nog steeds actief is!

En als je wilt weten wat Nimda is dan stel ik voor dat je effe zoekt met de search!

Verwijderd

Topicstarter
Zo, dan zou ik die wel erg snel binnenhebben :(,
heb vorige week vrijdag mn complete pc geformatteerd

  • justmental
  • Registratie: April 2000
  • Niet online

justmental

my heart, the beat

Op dinsdag 04 juni 2002 21:30 schreef dameija het volgende:
Zo, dan zou ik die wel erg snel binnenhebben :(,
heb vorige week vrijdag mn complete pc geformatteerd
Die log laat zien dat je een nimda attack hebt gehad, niet dat er iets binnengekomen is.
Voor zover ik weet werkt nimda alleen op iis servers.

Who is John Galt?


Verwijderd

Topicstarter
Ik zag bij mij ook maar 1 melding staan, terwijl ik in de topics die ik vond na de search naar Nimda, er meer meldingen stonden. Ze kunnen trouwens toch niet in mn winnt map komen aangezien alles mappen die in de server aangegegeven staat op de D: schijf staan... Toch :?

Verwijderd

Topicstarter
Heb ff een virusscanner eroverheen gehaald en die heeft niets kunnen vinden. Heb geluk gehad denk ik

Verwijderd

dan ben je gescanned met een IIS scanner nix aan de hand tenminste als je je updates heb gedraaid

  • B0MBACI
  • Registratie: Februari 2001
  • Niet online

B0MBACI

Ben© Tweaker

Instaleer ff de ISS patches.

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 15:48
valt me tegen dat er nog steeds hierover gevraagt wordt |:(

staat er nix over in de FAQ ofzo :?

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


Verwijderd

Topicstarter
Op dinsdag 04 juni 2002 21:52 schreef B0MBACI het volgende:
Instaleer ff de ISS patches.
Voor apache ??

Verwijderd

Op dinsdag 04 juni 2002 21:55 schreef dameija het volgende:

[..]

Voor apache ??
nee dan niet.. apache geeft niks om de aanvallen van nimda alleen iis :)

Verwijderd

Topicstarter
Op dinsdag 04 juni 2002 21:57 schreef phantom_800 het volgende:

[..]

nee dan niet.. apache geeft niks om de aanvallen van nimda alleen iis :)
dacht al, hoe moet ik nu patches voor IIS gaan installeren als ik apache draai (staat overigens in eerste post :))

Verwijderd

Op dinsdag 04 juni 2002 21:58 schreef dameija het volgende:

[..]

dacht al, hoe moet ik nu patches voor IIS gaan installeren als ik apache draai (staat overigens in eerste post :))
idd.. maar hij zal er over heen gelezen hebben :) kan gebeuren toch

  • The Source
  • Registratie: April 2000
  • Laatst online: 12-08 18:50
Kan niemand een beetje fatsoenlijk uitleg geven? Anyway, uit de regel:
code:
1
1  GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir

is niet echt op te maken of het NIMDA, CODE RED of gewoon een scriptkiddie is. Zowel NIMDA als CODE RED maken gebruik van bestaande IIS exploits. Beide zijn te herkennen aan het patroon aan exploits dat ze proberen. Bovenstaande is overigens de unicode bug waarmee op afstand code is uit te voeren.

Als je Apache draait is er weinig aan de hand, de attacks vervuilen enkel je logfiles en veroorzaken extra traffic op je server. Als je IIS draait dan is het aan te raden om alle patches en de lockdown tool te installeren.
Pagina: 1