Mijn server is under attack!

Pagina: 1
Acties:

  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Hmmm, sinds dat ik hier een IIS5 Server heb draaien zie ik m'n firewalllogs helemaal vol staan met hackattempts richting mijn server.

Het IP van de attacker is 193.251.187.191.

Door een simpele Route Trace blijkt het een IP uit Frankrijk te zijn.

Kan ik hier wat aan doen?

---

C:\>tracert 193.251.187.191

Tracing route to ANice-101-1-3-191.abo.wanadoo.fr [193.251.187.191]
over a maximum of 30 hops:

1 <10 ms <10 ms <10 ms smoothwall.hermsen.net [192.168.0.254]
2 40 ms 40 ms 90 ms 10.220.118.1
3 <10 ms 10 ms 10 ms r1-fe0-0-4.venra1.lb.home.nl [213.51.132.225]
4 <10 ms 10 ms 20 ms r1-pos6-0.dbsch1.nb.home.nl [213.51.133.57]
5 110 ms 30 ms 91 ms r2-ge0-1-0-11.dbsch1.nb.home.nl [213.51.133.81]
6 * * 30 ms bb1-ge8-1.dbsch1.nb.home.nl [212.120.67.5]
7 20 ms 50 ms 30 ms bb2-pos4-0.amsix-telecity.home.nl [213.51.132.13]
8 20 ms 30 ms 30 ms 212.72.44.13
9 40 ms 40 ms 41 ms unknown.Level3.net [213.244.165.65]
10 20 ms 20 ms 30 ms so-3-0-0.mp1.Paris1.Level3.net [212.187.128.38]
11 60 ms 80 ms 160 ms unknown.Level3.net [212.73.240.100]
12 20 ms 30 ms 20 ms P9-0.BOUBB2.Bourse.opentransit.net [193.251.240.213]
13 160 ms 60 ms 50 ms P2-0.BAGCR2.Bagnolet.opentransit.net [193.251.241.142]
14 30 ms 50 ms 80 ms P13-0.BAGCR3.Bagnolet.opentransit.net [193.251.241.114]
15 20 ms 31 ms 30 ms P12-0.PASCR1.Pastourelle.opentransit.net [193.251.241.117]
16 40 ms 50 ms 160 ms P15-0.ntsta202.Paris.francetelecom.net [193.251.126.57]
17 140 ms 40 ms 130 ms 193.252.161.30
18 50 ms 40 ms 151 ms P9-0.nrlyo101.Lyon.francetelecom.net [193.251.126.225]
19 61 ms 50 ms 50 ms P6-0.ncnic201.Nice.francetelecom.net [193.252.101.157]
20 120 ms 50 ms 50 ms bsnic101-net1Netissimo-1.francetelecom.net [80.14.255.30]
21 ANice-101-1-3-191.abo.wanadoo.fr [193.251.187.191] reports: Destination protocol unreachable.

Trace complete.
---

En hier een stukje uit mijn firewall log:

---
Date: 08/01 16:05:08 Name: WEB-IIS ISAPI .ida attempt
Priority: 1 Type: Web Application Attack
IP info: 193.251.187.191:38549 -> 212.204.171.178:80
References: 1 2

Date: 08/01 16:05:08 Name: WEB-IIS cmd.exe access
Priority: 1 Type: Web Application Attack
IP info: 193.251.187.191:38550 -> 212.204.171.178:80
References: none found
---

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
tis gewoon nimda/code red......tjees lees jij je security bulletins uberhaubt wel? ;(

en zolang als je gepatches bent is er niks aan de hand... ik neem aan dat je wel gepatched bent :?

A wise man's life is based around fuck you


  • Occy74
  • Registratie: September 2000
  • Laatst online: 27-07 17:52
zwelgje schreef op 01 augustus 2002 @ 17:08:
tis gewoon nimda/code red......tjees lees jij je security bulletins uberhaubt wel? ;(

en zolang als je gepatches bent is er niks aan de hand... ik neem aan dat je wel gepatched bent :?
Zoniet dan raad ik je aan om dat zo snel mogelijk te doen, gewoon via windows update. (toch?)

Systeem Specs


  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Alles is hier up-to-date voor zover ik weet.

  • rb338
  • Registratie: Januari 2001
  • Laatst online: 22-07 12:59
Mierenneuk: waarom gebruik jij tracert om erachter te komen dat de persoon uit frankrijk komt? host 193.251.187.191 (of nslookup, maar da's verouderd) werkt sneller :P

Maar idd, tis precies wat zwelgje zegt. En niet erg handig om IIS te draaien en nieteens te weten wat die 'hack attempt' inhoudt...

Verwijderd

Als iemand zit te hacken, kan dat best via andermans ip adres, dus tracen heeft weinig zin.

  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Ok, maar ik neem aan dat als m'n firewall het detecteerd het niet op de server terechtkomt?

  • radi0man
  • Registratie: Juni 2001
  • Laatst online: 07-06 00:14
Iets loggen en iets blocken zijn natuurlijk wel twee verschillende dingen. Maar aangezien je firewall aangeeft dat het om een soort attack gaat, neem ik aan dat íe het ook daadwerkelijk blocked. Je zou natuurlijk even de logs van je webserver kunnen controleren om te kijken of er nog meer van dat IP adres komt. Eigenlijk hoef je je niet zo'n zorgen te maken over wat je ziet, maar meer over wat je niet ziet...

  • WouterG
  • Registratie: December 2000
  • Laatst online: 11-08 23:56

WouterG

Dit is geen ondertitel

http://www.ripe.net/perl/whois/ geeft voor 193.251.187.191 aan dat het een wanadoo account is in frankrijk.

Stuur de logs gewoon naar abuse@wanadoo.fr en na een dag of wat zullen de hackpogingen waarschijnlijk ophouden omdat de desbetreffende gebruiker afgesloten is.

  • The Source
  • Registratie: April 2000
  • Laatst online: 11-08 18:53
Heb je een stukje uit je logfiles?

  • SithWarrior
  • Registratie: December 2001
  • Laatst online: 28-06 11:13

SithWarrior

Ik ben uniek, net als iedereen

lees wat meer naar boven daar staat stukkie log :P

You can take a picture of something you see. In the future, where will I be?


Verwijderd

Tordek schreef op 01 augustus 2002 @ 17:07:
Hmmm, sinds dat ik hier een IIS5 Server heb draaien zie ik m'n firewalllogs helemaal vol staan met hackattempts richting mijn server.

Het IP van de attacker is 193.251.187.191.

Door een simpele Route Trace blijkt het een IP uit Frankrijk te zijn.

Kan ik hier wat aan doen?

---

C:\>tracert 193.251.187.191

Tracing route to ANice-101-1-3-191.abo.wanadoo.fr [193.251.187.191]
over a maximum of 30 hops:

1 <10 ms <10 ms <10 ms smoothwall.hermsen.net [192.168.0.254]
2 40 ms 40 ms 90 ms 10.220.118.1
3 <10 ms 10 ms 10 ms r1-fe0-0-4.venra1.lb.home.nl [213.51.132.225]
4 <10 ms 10 ms 20 ms r1-pos6-0.dbsch1.nb.home.nl [213.51.133.57]
5 110 ms 30 ms 91 ms r2-ge0-1-0-11.dbsch1.nb.home.nl [213.51.133.81]
6 * * 30 ms bb1-ge8-1.dbsch1.nb.home.nl [212.120.67.5]
7 20 ms 50 ms 30 ms bb2-pos4-0.amsix-telecity.home.nl [213.51.132.13]
8 20 ms 30 ms 30 ms 212.72.44.13
9 40 ms 40 ms 41 ms unknown.Level3.net [213.244.165.65]
10 20 ms 20 ms 30 ms so-3-0-0.mp1.Paris1.Level3.net [212.187.128.38]
11 60 ms 80 ms 160 ms unknown.Level3.net [212.73.240.100]
12 20 ms 30 ms 20 ms P9-0.BOUBB2.Bourse.opentransit.net [193.251.240.213]
13 160 ms 60 ms 50 ms P2-0.BAGCR2.Bagnolet.opentransit.net [193.251.241.142]
14 30 ms 50 ms 80 ms P13-0.BAGCR3.Bagnolet.opentransit.net [193.251.241.114]
15 20 ms 31 ms 30 ms P12-0.PASCR1.Pastourelle.opentransit.net [193.251.241.117]
16 40 ms 50 ms 160 ms P15-0.ntsta202.Paris.francetelecom.net [193.251.126.57]
17 140 ms 40 ms 130 ms 193.252.161.30
18 50 ms 40 ms 151 ms P9-0.nrlyo101.Lyon.francetelecom.net [193.251.126.225]
19 61 ms 50 ms 50 ms P6-0.ncnic201.Nice.francetelecom.net [193.252.101.157]
20 120 ms 50 ms 50 ms bsnic101-net1Netissimo-1.francetelecom.net [80.14.255.30]
21 ANice-101-1-3-191.abo.wanadoo.fr [193.251.187.191] reports: Destination protocol unreachable.

Trace complete.
---

En hier een stukje uit mijn firewall log:

---
Date: 08/01 16:05:08 Name: WEB-IIS ISAPI .ida attempt
Priority: 1 Type: Web Application Attack
IP info: 193.251.187.191:38549 -> 212.204.171.178:80
References: 1 2

Date: 08/01 16:05:08 Name: WEB-IIS cmd.exe access
Priority: 1 Type: Web Application Attack
IP info: 193.251.187.191:38550 -> 212.204.171.178:80
References: none found
---
Welke firewall gebruik jij?

  • jep
  • Registratie: November 2000
  • Laatst online: 29-07 16:55

jep

/

  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Ik gebruik SmoothWall...

Ik heb btw ook ff in m'n logfiles van de webserver gekeken en daar staat dat IP dus ook in...

Hier een stukje:

---
4:04:51 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:51 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:52 193.251.187.191 GET /PBServer/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:52 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:52 193.251.187.191 GET /PBServer/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:52 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:53 193.251.187.191 GET /PBServer/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:53 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:53 193.251.187.191 GET /PBServer/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:53 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:54 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:54 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:54 193.251.187.191 GET /PBServer/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:54 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:56 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:56 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:56 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:56 193.251.187.191 GET /Rpc/winnt/system32/cmd.exe 404
14:04:57 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:57 193.251.187.191 GET /Rpc/..Á../..Á../..Á../winnt/system32/cmd.exe 404
14:04:57 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:57 193.251.187.191 GET /Rpc/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:58 193.251.187.191 GET /Rpc/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:58 193.251.187.191 GET /Rpc/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:58 193.251.187.191 GET /Rpc/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:58 193.251.187.191 GET /Rpc/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:59 193.251.187.191 GET /Rpc/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:59 193.251.187.191 GET /Rpc/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:59 193.251.187.191 GET /Rpc/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:59 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:00 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:00 193.251.187.191 GET /Rpc/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:05:00 193.251.187.191 GET /Rpc/..%5c../..%5cwinnt/system32/cmd.exe 500
14:05:00 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:01 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:01 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:01 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:01 193.251.187.191 GET /samples/winnt/system32/cmd.exe 404
14:05:03 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:05:04 193.251.187.191 GET /samples/..Á../..Á../..Á../winnt/system32/cmd.exe 404
---

Maar bij elke hack attempt kreeg ie een 404 of een 500 error terug gestuurd...

Dus ik neem aan dat de server veilig is...

  • The Source
  • Registratie: April 2000
  • Laatst online: 11-08 18:53
SithWarrior schreef op 01 augustus 2002 @ 20:04:
lees wat meer naar boven daar staat stukkie log :P
Dat is toch geen log?
Tordek schreef op 01 augustus 2002 @ 23:16:
Ik gebruik SmoothWall...

Ik heb btw ook ff in m'n logfiles van de webserver gekeken en daar staat dat IP dus ook in...
Kijk dat is een logfile :)

Het is zo te zien geen nimda of code-red. Maar ze proberen wel dezelfde exploits uit. Je firewall vangt alles op en er wordt daarnaast ook nog een 404 terug gestuurd, dus je server is veilig. Download voor de zekerheid ook ff het lockdown kit van MS.

  • salvador4
  • Registratie: Februari 2001
  • Laatst online: 11-08 21:22
Grote kans dat de hacker in kwestie schuilt achter de anonimiteit van een dial up accountje. ook wanadoo cable werkt naar mijn weten met dynamische ip adressen wat het vrijwel onmogelijk maakt op hem te traceren.

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 13:57

AW_Bos

Nostalgicus 🕰

salvador4 schreef op 02 augustus 2002 @ 00:58:
Grote kans dat de hacker in kwestie schuilt achter de anonimiteit van een dial up accountje. ook wanadoo cable werkt naar mijn weten met dynamische ip adressen wat het vrijwel onmogelijk maakt op hem te traceren.
Ik had ook een keer gespammed by een provider (3 jaar geleden), kreeg nog mail ook van de provider ( :) )en had toch een dynamic IP

"Je kan met alle ziel en zaligheid ergens aan werken, maar soms is de uitkomst een zaal vol zieligheid." - Ariën


  • The Bad Seed
  • Registratie: November 2001
  • Laatst online: 10-08 09:03

The Bad Seed

Chaotic since 1983

salvador4 schreef op 02 augustus 2002 @ 00:58:
Grote kans dat de hacker in kwestie schuilt achter de anonimiteit van een dial up accountje. ook wanadoo cable werkt naar mijn weten met dynamische ip adressen wat het vrijwel onmogelijk maakt op hem te traceren.
De provider zelf houdt echt wel logs bij wie wanneer welk ip had :)

Hail to the guardians of the watchtowers of the north


  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Wou net zeggen, neem aan dat de DHCP-Servers van providers wel een log bijhouden...

Magoed wilde ff melden dat de attacks na 5 dagen gestopt zijn...

Verwijderd

en dan nu de tegenaanval ;)

  • elTigro881
  • Registratie: April 2002
  • Laatst online: 04-08 23:52
Tordek schreef op 01 augustus 2002 @ 23:16:
4:04:51 193.251.187.191 GET /winnt/system32/cmd.exe 404
14:04:51 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
14:04:52 193.251.187.191 GET /PBServer/..%5c../..%5cwinnt/system32/cmd.exe 500
14:04:52 193.251.187.191 GET /PBServer/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
Dit soort regels krijg ik ook altijd in mijn Apache logfiles... :r
Zorgt trouwens bijna voor een gig aan dataverkeer per maand :/

Het enige wat je kan doen is klagen bij de provider, en hopen dat er wat gebeurt.... Het zijn alleen zoveel :O verschillende adressen....

Ik heb even een aantal hostnames opgezocht bij de diverse ip-adressen: allemaal ADSL-gebruikers uit Frankrijk! :o

Verwijderd

rot voor je.......

Verwijderd

oplossing:

Z E T J E P C U I T !!!

  • AMDFreak
  • Registratie: Juni 2001
  • Laatst online: 12:52

AMDFreak

Intel is zo..

This dus vrij duidelijk dat iemand jou probeert te hacken voormiddel van die leuke IIS exploit. Waardoor ie leuk spel gaat uploaden.

9x Jinko 420Wp = 3780wp - Zuid 35 | Kia EV3 GT-BusinessLine 83kWh


  • jep
  • Registratie: November 2000
  • Laatst online: 29-07 16:55

jep

Verwijderd schreef op 03 augustus 2002 @ 19:42:
oplossing:

Z E T J E P C U I T !!!
Zet jep c uit??

  • RedHat
  • Registratie: Augustus 2000
  • Laatst online: 10-08 20:45
AMDFreak schreef op 03 augustus 2002 @ 21:28:
This dus vrij duidelijk dat iemand jou probeert te hacken voormiddel van die leuke IIS exploit. Waardoor ie leuk spel gaat uploaden.
Yep...

Ik bedoel, wat is er erg aan? Je bent gepatched, laat die iis hackers *hackers ahum* lekker blaaten man, ik bedoel, heletijd zeiken bij abuse... heeft geen zin , blok desnoods *.wanadoo.fr

Verwijderd

IIS is zo lek als ik weet niet wat vooral als je de beveiligingsupdate's niet instaleerd. Overweeg toch eens om een alternatief te gaan gebruiken denk dan bijvoorbeeld aan Apache voor het webserver gedeelte en Serv-u voor het ftp server gedeelte

  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Ik heb 5 veschillende HTTP servers icm PHP en MySQL proberen te draaien voor een forum, maar IIS is de enigste waar ik het fatsoenlijk mee aan de gang kreeg... Maar voor zover ik kan zien zijn alle patches geinstaleerd... Lockdown tool gedraaid en ff MBSA er over heen gedraait en die zegt dat ie een patch niet kan vinden terwijl die wel gedraaid is, dus ik neem aan dat het klopt...

  • Tordek
  • Registratie: Juli 2001
  • Laatst online: 01-11-2023
Tordek schreef op 04 augustus 2002 @ 14:01:
Ik heb 5 veschillende HTTP servers icm PHP en MySQL proberen te draaien voor een forum, maar IIS is de enigste waar ik het fatsoenlijk mee aan de gang kreeg... Maar voor zover ik kan zien zijn alle patches geinstaleerd... Lockdown tool gedraaid en ff MBSA er over heen gedraait en die zegt dat ie een patch niet kan vinden terwijl die wel gedraaid is, dus ik neem aan dat het klopt...

Verwijderd

daarom heb ik Freebsd :)

me pa zun bak is wel is onder attack

dan even kijken wie de ISP is

firewall log in een meeltje en hop naar abuse@isp.isp

  • Mr.Nobody
  • Registratie: Oktober 2001
  • Niet online
ik heb zelf een redirect domein (.com --> adsl ip:80). ik had er ook last van en heb toen poort 80 veranderd in poort 555. ik had er toen geen last meer van omdat alleen poort 80 uitgeprobeert wordt. als je geen redirect heb is het natuurlijk iets lastiger...

Opensource delphi componenten (http://www.delphi-jedi.org)

Pagina: 1