Toon posts:

Word ik gehacked?

Pagina: 1
Acties:
  • 53 views sinds 30-01-2008

Verwijderd

Topicstarter
Ik ben voor school bezig met een remote admin site voor linux. Toen ik een script wile debuggen keek ik even in de logs van apache. En toen zag ik iets wat mij opviel. Iemand zat allemaal wazige bestanden op te vragen. Dit is een stukje uit mijn acces log:
code:
1
2
3
217.120.68.6 - - [12/Dec/2002:22:11:43 +0000] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 277 "-" "-"
217.120.68.6 - - [12/Dec/2002:22:11:46 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 275 "-" "-"
217.120.68.6 - - [12/Dec/2002:22:11:48 +0000] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 285 "-" "-"

Dit zijn natuurlijk maar een paar regels. Het gaat terug tot 4 december. Even voor de duidelijkheid. 217.120.68.6 is niet mijn eigen IP nummer. Toen ik dit IP probeerde te pingen kreeg ik een fout:
code:
1
2
3
4
5
PING 217.120.68.6 (217.120.68.6): 56 octets data
64 octets from 217.120.68.6: icmp_seq=0 ttl=125 time=3882.1 ms
wrong data byte #0 should be 0xa1 but was 0x9f9f 16 f9 3d 22 9 0 0
        8 9 a b c d e f 10 11 12 13 14 15 16 17 18 19 1a 1b 1c 1d 1e 1f 20 21 22 23 24 25 26 27
        28 29 2a 2b 2c 2d 2e 2f

Denken jullie dat dit een kwaadwillend persoon is? Of is dit iets dat heel veel voorkomt? Echt gevaarlijk lijkt het me niet, omdat degene die al die bestanden opvraagt denkt dat ik een windows systeem heb terwijl ik vrolijk op een linux bak werk :). Maar ik vind het toch vreemd.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Kan een scriptkiddie zijn die known exploits op je bak uitprobeert (dat maak ik uit de bovenste regels op). Stuur een mailtje met logs naar de abuse sectie van zijn provider... Kost hem waarschijnlijk of een waarschuwing, of z'n internet account.

Forget your fears...
...and want to know more...


  • MaNdM
  • Registratie: April 2001
  • Laatst online: 23:18

MaNdM

1000-dingen-doekje

Kerel aan het ip-adres te zien is het er gewoon eentje van @home

Lijkt me niet dat er iets aan het handje is hoor, maar als je wil kan je natuurlijk altijd mailen naar abuse@home.nl (geloof dat dat het adres is)

To be determined...


  • WiNlUx
  • Registratie: April 2002
  • Laatst online: 12-09-2023
Misschien zit er een @home'er te hacken :?

Verwijderd

Topicstarter
MaNdM schreef op 12 December 2002 @ 23:23:
Kerel aan het ip-adres te zien is het er gewoon eentje van @home

Lijkt me niet dat er iets aan het handje is hoor, maar als je wil kan je natuurlijk altijd mailen naar abuse@home.nl (geloof dat dat het adres is)
Dat dacht ik ook. Ik heb geprobeerd hem (of haar?) te traceren, maar dat wil niet zo:
code:
1
2
3
1  r1-fe1-0-3 (217.120.72.1)  27.613 ms  18.107 ms  12.167 ms
 2  bb1-pos2-1.dbsch1.nb.home.nl (213.51.133.53)  15.909 ms  18.565 ms  17.770 ms
 3  r1-pos4-0.gelen1.lb.home.nl (213.51.133.26)  13.082 ms  32.408 ms  14.769 ms

En daar na stopt het. Mischien komt dat omdat het inderdaad vanaf @home gebeurd, of er is geknutseld met het IP?

  • mvdejong
  • Registratie: Juni 2000
  • Laatst online: 29-11-2024

mvdejong

When does the hurting stop ?

Ja, dit is een poging om wat standaard-stommiteiten van web-server-inrichters uit te buiten.
Heel primitief, en je error-log zal vertellen of de betreffende GET's geslaagd zijn.
Maar inderdaad gewoon bij zijn provider aangeven (even een nslookup doen op het IP-adres), al was het alleen maar om te laten zien dat je niet helemaal dom bent.

The number of things that Arthur couldn't believe he was seeing was fairly large


  • WOmBaT
  • Registratie: September 2000
  • Laatst online: 30-11-2025

WOmBaT

Nyaaa!!!

WiNlUx schreef op 12 December 2002 @ 23:24:
Misschien zit er een @home'er te hacken :?
Die heb ik ook zoveel. Proberen ze iis exploits uit op je apache server :P
Ik heb ook vaak geprobeerd de abuse@home.nl te mailen, maar volgens mij wordt er weinig mee gedaan.

Het is een @home'er. Ik kan de computernaam en locatie zien en de pc staat uit. Probeer maar naar @home te mailen :)

Overigens vind @home het niet erg fijn als je zelf servertjes loopt te draaien dus ik geef je eigenlijk weinig kans als je zelf ook @home gebruikt.

[ Voor 33% gewijzigd door WOmBaT op 12-12-2002 23:30 ]


  • job
  • Registratie: Februari 2002
  • Laatst online: 18-08 19:26

job

en de trace stopt gewoon omdat hij niet online is.
of omdat hij icmp requests heeft geblokt.


gewoon melden, dit soort lui moeten zo snel mogelijk van internet af.

en idd abuse@.... is het standaard adres voor (bijna) alle providers.
vraag me af of ze er iets mee doen.

[ Voor 30% gewijzigd door job op 12-12-2002 23:27 ]


  • MaNdM
  • Registratie: April 2001
  • Laatst online: 23:18

MaNdM

1000-dingen-doekje

damster schreef op 12 December 2002 @ 23:26:
en idd abuse@.... is het standaard adres voor (bijna) alle providers.
vraag me af of ze er iets mee doen.
Afaik is @home erg nauwkeurig daarin, maat van me had ook een hacker toevallig en daar gingen ze zeer serieus mee om. Hacker is helemaal getraceerd tot in rusland. Hij heeft complete uitleg gekregen over wat er allemaal precies gedaan was tijdens de hackpoging en al. Knap van @home dat ze dat allemaal zomaar voor je op kunnen zoeken eigenlijk...

* MaNdM hoopt maar dat @home niet gaat zeuren over een ftp en http server

To be determined...


Verwijderd

Topicstarter
Ik zal een mailtje sturen naar abuse@home.nl
iig bedankt voor jullie reacties!

  • job
  • Registratie: Februari 2002
  • Laatst online: 18-08 19:26

job

MaNdM schreef op 12 december 2002 @ 23:30:
[...]


Afaik is @home erg nauwkeurig daarin, maat van me had ook een hacker toevallig en daar gingen ze zeer serieus mee om. Hacker is helemaal getraceerd tot in rusland. Hij heeft complete uitleg gekregen over wat er allemaal precies gedaan was tijdens de hackpoging en al. Knap van @home dat ze dat allemaal zomaar voor je op kunnen zoeken eigenlijk...

* MaNdM hoopt maar dat @home niet gaat zeuren over een ftp en http server
ooh mooi dan.
daar heb je dan nog wat aan.

en wat die servers betreft.
daar doen ze niet zo veel mee, zolang je maar niet te veel verkeer genereerd.
over wat je download doen ze niet moeilijk. je moet het wel heel bond maken wil je een gele en rode kaart krijgen.

alleen als je veel upload, willen ze nog wel eens gaan zeuren.

  • Akerboom
  • Registratie: Juni 2001
  • Laatst online: 29-07 13:20

Akerboom

Codito, ergo sum

Ze moeten die scanner slimmer maken, je kan in de http header zo zien dat het Apache is...
Dan hoeven zie niet de 20 verschillende unicode URL's op te vragen...

Domme script kiddies :)

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 02:01
Tja... domme script kiddies... domme Windows n00bs.
Dit zijn gewoon stuk voor stuk geinfecteerde machines met Nimda of Code Red. Tooltjes die zoeken op bugs in IIS zijn onderhand wel zo mooi gemaakt dat ze na 1 request Apache al met rust laten...

Tis wat... die mensen die nooit service packs installeren. heb een keer Nimda gehad omdat ik op een website kwam van iemand die een eigen server draaide. Hey, makkelijk, win2K heeft ingebouwde webserver... toen ik hem er op wees dat ie die patch maar eens moest installeren: "Nee, dat doe ik niet, die wil Win2K SP1 hebben en die heb ik niet..."

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Dit verschijnsel heet Nimda. Mensen die NU NOG STEEDS een nimda-infectie hebben mogen wat mij betreft de eerste 6 jaar geen computer meer aanraken.

Wel een goed idee om even te melden bij @home.

Overigens is 'hacken' niet het inbreken in computers, dat heet 'cracken' :P

All my posts are provided as-is. They come with NO WARRANTY at all.


Verwijderd

Er doet inderdaad een poging.
Gisteren had ik dit by myn webservertje ook.

Je moet dit documenten maar een lezen om je IIS te securen: http://www.microsoft.com/...eploy/depovg/securiis.asp

Die is echt goed.
Lees maar en je heb hem redelijk lastig gemaakt.

Nog een goede manier is:
cmd.exe de secure rechten te veranderen.
In ieder geval zodat EVERYONE niet meer er gebruik van kan maken.
die hoeft hem in ieder geval helemaal niet meer te gebruiken.
Dit moet je doen als je 2000 draaid en dat doe je volgens my.

By nt kan je hem gewoon verplaatsen of rename dat is dan nog beter.

Verder is het handig om everyone zo min mogelijk rechte te geven om dingen uit te voeren, of gebruik van te laten maken.
Let vooral op je FTP map en je SMTP ROOT map.

SUCCES

  • dôh
  • Registratie: Juli 2000
  • Laatst online: 18-08 13:46
Er zijn verschillende patches te downloaden om IIS the securen, maar jij hebt linux dus geen probleem...slim scriptkiddie :P

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

McMally: Hij draait geen IIS :z :)

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 08-08 23:37

Jimbolino

troep.com

Verwijderd schreef op 13 December 2002 @ 13:20:
Nog een goede manier is:
cmd.exe de secure rechten te veranderen.
In ieder geval zodat EVERYONE niet meer er gebruik van kan maken.
die hoeft hem in ieder geval helemaal niet meer te gebruiken.
Dit moet je doen als je 2000 draaid en dat doe je volgens my.
er zijn 100 andere manieren om een iis te hacken zonder cmd.exe... je moet gewoon zorgen dat ie secure is, scripts verwijderen als ze niet nodig zijn
of uninstallen en apache op je windows bak zetten, werkt ook goed

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


Verwijderd

MaNdM schreef op 12 december 2002 @ 23:30:
[...]


Afaik is @home erg nauwkeurig daarin, maat van me had ook een hacker toevallig en daar gingen ze zeer serieus mee om. Hacker is helemaal getraceerd tot in rusland. Hij heeft complete uitleg gekregen over wat er allemaal precies gedaan was tijdens de hackpoging en al. Knap van @home dat ze dat allemaal zomaar voor je op kunnen zoeken eigenlijk...

* MaNdM hoopt maar dat @home niet gaat zeuren over een ftp en http server
Is dat zo dat @Home daar serieus mee omgaat??? Ik kan dit waarleggen. Integendeel, ik heb zelfs complete reports van 4 hackers met bewijsmateriaal en al (ClearIce reports) aangeleverd bij @home (Via abuse@home.nl) betreffende gasten die via de server gelen1.lb.home.nl aan het hacken waren, inclusief CP-XXX wat je als @home gebruiker krijgt toegekend. Wat krijg je terug?? Een standaard berichtje. Na een telefoontje gepleegd te hebben en zelfs te hebben aangegeven dat er een figuur tussenzat die zelfs een duplicate IP adres poging heeft ondernomen, probeerden ze er zich mee vanaf te maken dat het best mogelijk was dat die persoon niet eens weet dat zijn machine dit doet, omdat de kans bestaat dat een ander zijn machine gehackt heeft en zij hem/haar niet zomaar lastig gaan vallen met dit soort zaken. Fraai is dat, als mijn machine dergelijke zaken flikt, zou ik daar op zijn minst van op de hoogte willen worden gesteld. Komt er dus op neer dat ze er geen bal aan willen doen.

Verder durfde die helpdesker ook nog eens te beweren dat mijn firewall hoogstwaarschijnlijk fouten bevat. Wel ja, Black Ice defender bevat fouten, belachelijke bewering inderdaad. Gewoon een smoes om niets te hoeven doen.

Kan zijn dat ze bij @home soms wel degelijk hackers opsporen, maar ga er maar vanuit dat ze dit meestal liever niet doen, ze zijn daar liever lui dan moe.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Nimda dus.

Sorry hoor, maar iemand die een webserver draait, nimda niet wete te herkennen en ook nog eens niet eerst de genoemde bestanden in google giet .... :X

Braaikamer - Smoke&BBQ

Pagina: 1

Dit topic is gesloten.