Toon posts:

Nog erger dan Code Red/NIMDA?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wist niet of ik 't hier moest plaatsen of in PNS, dus maar hier.

Ik keek m'n Apache log 's na, en zag dat vorige week iets of iemand wel een heel uitgebreide probe op m'n servertje had losgelaten: 509 verschillende calls in 3 minuten. En 't ging een stuk verder dan Code Red/NIMDA: tries via Exchange, RPC, MSADC, PBServer, etc.
Apache logje staat hier.

Wat ik me afvraag is of dit een nieuw virus is (zo ja, dan gaat 'ie niet zo hard, ben 'm nog maar 1x in m'n log tegengekomen), of een thuisknutselaar die wat uitprobeert. Dat laatste lijkt me stug, want de lijst met probes ziet er gedegen uit, en die user kon ik gewoon een Windows "net send" berichtje sturen, maar toch...

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Lijkt me dat iemand hier een probe deed met iets als de nieuwe LanGuard (als je me je IP geeft wil ik wel eens proberen of dit deze effecten geeft).
LanGuard probeert een hoop bekende exploits uit en geeft de gebruiker vervolgens advies om zijn/haar machine te patchen... Handig progsel om LANS mee te scannen (orgineel heette het lanscan).
URL (Legaal): http://www.gfisoftware.com/lannetscan/index.htm

Forget your fears...
...and want to know more...


  • silentsnow
  • Registratie: Maart 2001
  • Laatst online: 15-04-2013

silentsnow

« '-_-' »

Misschien heeft dit te maken met de DDoS tegen de 13 root servers. Of kan dat niet :?

The trade of the tools
[ me | specs ] Klipsch Promedia Ultra 5.1 + Sennheiser HD-590


  • marshal
  • Registratie: November 2000
  • Laatst online: 03-04 16:08

marshal

Reality beats fiction by far

Waarschijnlijk een of ander script kiddie dat probeert om toegang tot je systeem te krijgen. Heb er ook last van, maar (nog) niet zo extreem.

Verwijderd

Topicstarter
Aetje schreef op 23 oktober 2002 @ 23:56:
Lijkt me dat iemand hier een probe deed met iets als de nieuwe LanGuard (als je me je IP geeft wil ik wel eens proberen of dit deze effecten geeft).
Probeer maar 's, op erikw.xs4all.nl (213.84.95.195), en geef even jouw IP-adres. Zoekt wat handiger in de log... :)

Verwijderd

Topicstarter
Toch leuk, binnen een uur tijd zijn er 15 mensen geweest die die logfile hebben opgehaald, en dus proberen mee te denken. Da's wat GoT maakt wat 't is, denk ik. :)

  • The Source
  • Registratie: April 2000
  • Laatst online: 00:55
Afterlife wil je aub je ip en domein weghalen... lijkt me niet slim om hier te posten. Zijn helaas altijd kwaadwillende mensen hiero. Dit soort info kun je beter via ICQ geven.

Verwijderd

Topicstarter
silentsnow schreef op 23 oktober 2002 @ 23:56:
Misschien heeft dit te maken met de DDoS tegen de 13 root servers. Of kan dat niet :?
Kan wel, want 't zijn stuk voor stuk pogingen om console access op m'n machine te krijgen. En als je dat eenmaal hebt, en je mag ook nog wat, dan is een DDoS client zo geinstalleerd.
Maar "de DDoS tegen de 13 root servers" zegt me niks. Leg 's uit?

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Verwijderd schreef op 24 oktober 2002 @ 00:11:
[...]

Probeer maar 's, op erikw.xs4all.nl (213.84.95.195), en geef even jouw IP-adres. Zoekt wat handiger in de log... :)
Aeternus.Xs4all.nl (213.84.189.51). Scan start nu.

[Edit] CGI probing finished. Check je logfile ff.
[Edit2] En dit is wat LanGuard er van vond:
http://www.xs4all.nl/~hendrik0/Reports.rar

(open de HTML file)

Forget your fears...
...and want to know more...


Verwijderd

Topicstarter
The Source schreef op 24 oktober 2002 @ 00:52:
Afterlife wil je aub je ip en domein weghalen... lijkt me niet slim om hier te posten. Zijn helaas altijd kwaadwillende mensen hiero. Dit soort info kun je beter via ICQ geven.
Dank je voor je bezordheid, maar 't domein is het domein waarop m'n servertje te bereiken is en moet zijn, en iedere domain name server in de wereld kan dat ding onderhand resolven naar m'n IP-adres. Dat is het risico van bereikbaar zijn, denk ik.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

*is het met afterlife eens*
En sowieso, ik timmer de boel goed dicht 8)

Forget your fears...
...and want to know more...


Verwijderd

Topicstarter
Aetje schreef op 24 oktober 2002 @ 01:05:
[Edit] CGI probing finished. Check je logfile ff.
Jeez! LanGuard probeert een hoop gaatjes! Logje staat hier. Maar 't lijkt niet op de probe die ik had. Maar toch bedankt voor het proberen. 8)
[Edit2] En dit is wat LanGuard er van vond:
Geen rar hier. Kan 't niet in zip of tar.gz? :P

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Mwah. Staat ook niet veel interressants in. Iets over een buffer overflow exploit in je Apache server versie. Meer niet.

Forget your fears...
...and want to know more...


Verwijderd

Topicstarter
Verwijderd schreef op 23 October 2002 @ 23:50:
Wat ik me afvraag is of dit een nieuw virus is (zo ja, dan gaat 'ie niet zo hard, ben 'm nog maar 1x in m'n log tegengekomen), of een thuisknutselaar die wat uitprobeert. Dat laatste lijkt me stug, want de lijst met probes ziet er gedegen uit, en die user kon ik gewoon een Windows "net send" berichtje sturen, maar toch...
Update (een beetje laat, maar ik kreeg nu pas een reactie op m'n "net send" berichtje).
Het bleek geen virus o.i.d. te zijn, maar een gehackte webserver:

"I saw that your server was attaced Oct 14 so it was before we knew the
server had been hacked. They had used our server for scanning lots of nets
with the program xscan.exe and they did also use it for FTP space for DivX
movies."


Ik heb vervolgens 's dat xscan tooltje opgehaald, en da's inderdaad een verdraaid krachtig probing progje...

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Hmz. Eens zien of mijn webservertje er bestand tegen is...

Forget your fears...
...and want to know more...

Pagina: 1