wat probeert men hier?

Pagina: 1
Acties:

  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
Ik heb een webserver draaien (sambar 5.0) en daar staat niet zoveel op behalve wat bestanden. Tis maar voor de gein.

In de log zie ik dit":
[09/Feb/2003:23:40:11 +0100] Common library initialized...
[09/Feb/2003:23:40:11 +0100] Network IP Address is 192.168.1.3
[09/Feb/2003:23:40:11 +0100] HTTP Interface library initialized...
[09/Feb/2003:23:40:11 +0100] SAMBAR 5.0 HTTP Server Running...
[09/Feb/2003:23:40:11 +0100] SEARCH library initialized...
[09/Feb/2003:23:40:13 +0100] Events Interface library initialized...
[09/Feb/2003:23:40:13 +0100] Security Interfaces Initialized
[09/Feb/2003:23:40:13 +0100] Login/Logout/Profile Management Initialized
[09/Feb/2003:23:40:13 +0100] Finance Library Initialized
[09/Feb/2003:23:40:13 +0100] Network Utilities Initialized
[09/Feb/2003:23:40:13 +0100] Sendmail Utilities Initialized
[09/Feb/2003:23:40:13 +0100] General RPC and Scalar Utilities Initialized
[09/Feb/2003:23:40:13 +0100] V5.0X Server library initialized...
[09/Feb/2003:23:40:13 +0100] Server Build: Jul 2 2001 22:03:48
[09/Feb/2003:23:40:13 +0100] Thread-pool initialized.
[10/Feb/2003:03:56:00 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:03 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:03 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:06 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:06 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:06 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:07 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:10 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:10 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:10 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:13 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:03:56:13 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:38 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:40 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:40 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:40 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:04:44:40 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:06:30:58 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:06:30:58 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:06:30:58 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:06:30:58 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:06:30:58 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:06:30:59 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:00 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:00 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:00 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:01 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:01 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:01 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:01 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:01 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:02 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:02 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:02 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:15:02 +0100] HTTP [217.118.32.189]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:08 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:10 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:12 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:14 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:16 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:18 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:20 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:22 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:24 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:27 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:29 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:07:30:31 +0100] HTTP [217.82.95.80]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:32 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:32 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:32 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:32 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:34 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:13:34 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:10 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:10 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:11 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:11 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:11 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:11 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:12 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:12 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:12 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:12 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:13 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:21:13 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:32 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:34 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:36 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:37 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:38 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:40 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:42 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:42 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:43 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:08:40:45 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:06 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:07 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:09 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:10 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:13 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:15 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:18 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:20 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:22 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:26 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:31 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:09:58:33 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:11:07:32 +0100] HTTP Proxy use denied (proxy not enabled)
[10/Feb/2003:12:23:36 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:37 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:38 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:39 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:40 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:41 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:43 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:43 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:45 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:46 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:47 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:23:49 +0100] HTTP [217.122.75.188]: Invalid URL name (.. not allowed)
[10/Feb/2003:12:59:05 +0100] HTTP [62.58.39.254]: Invalid characters in URL name.
[10/Feb/2003:12:59:07 +0100] HTTP [62.58.39.254]: Invalid characters in URL name.
[10/Feb/2003:12:59:11 +0100] HTTP [62.58.39.254]: Invalid characters in URL name.
[10/Feb/2003:13:01:42 +0100] HTTP [62.58.39.254]: Invalid URL name (.. not allowed)
[10/Feb/2003:13:40:49 +0100] HTTP [62.58.39.254]: Invalid characters in URL name.
[10/Feb/2003:13:54:50 +0100] HTTP Proxy use denied (proxy not enabled)


C:\>tracert 217.122.75.188

Bezig met het traceren van de route naar cp324432-a.mill1.nb.home.nl [217.122.75.188]
via maximaal 30 hops:

1 <10 ms <10 ms <10 ms 10.202.56.1
2 10 ms <10 ms 10 ms 10.201.254.205
3 <10 ms 10 ms <10 ms cp324432-a.mill1.nb.home.nl [217.122.75.188]

De trace is voltooid.

C:\>tracert 217.82.95.80

Bezig met het traceren van de route naar pD9525F50.dip.t-dialin.net [217.82.95.80]
via maximaal 30 hops:

1 <10 ms <10 ms <10 ms 10.202.56.1
2 30 ms <10 ms 10 ms 10.201.254.205
3 10 ms <10 ms 10 ms pD9525F50.dip.t-dialin.net [217.82.95.80]

De trace is voltooid.

C:\>tracert 217.122.75.188

Bezig met het traceren van de route naar cp324432-a.mill1.nb.home.nl [217.122.75.188]
via maximaal 30 hops:

1 <10 ms <10 ms <10 ms 10.202.56.1
2 10 ms 10 ms <10 ms 10.201.254.205
3 10 ms 10 ms 10 ms cp324432-a.mill1.nb.home.nl [217.122.75.188]

De trace is voltooid.

C:\>tracert 217.118.32.189

Bezig met het traceren van de route naar a217-118-32-189.bluecom.no [217.118.32.189]
via maximaal 30 hops:

1 <10 ms <10 ms <10 ms 10.202.56.1
2 <10 ms 10 ms 10 ms 10.201.254.205
3 11 ms <10 ms 10 ms a217-118-32-189.bluecom.no [217.118.32.189]

De trace is voltooid.
wat proberen de mensen van die ipadressen? Ze zitten in ieder geval niet gewoon op de online paginas te kijken..

  • Arnout
  • Registratie: December 2000
  • Laatst online: 04-08 22:42
Kan je niet zien welke URL's ze proberen op te vragen?

Waarschijnlijk gaat het om de standaard-IIS exploits, Code Red etc.

Edit: 't is redelijk standaard; hier een fragment uit mijn apache-webserver-logs:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
62.241.132.238 - - [04/Feb/2003:04:07:22 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 286 "-" "-"
62.241.132.238 - - [04/Feb/2003:04:07:23 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 284 "-" "-"
62.241.132.238 - - [04/Feb/2003:04:07:23 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294 "-" "-"
62.241.132.238 - - [04/Feb/2003:04:07:24 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294 "-" "-"
62.241.132.238 - - [04/Feb/2003:04:07:25 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 308
62.241.132.238 - - [04/Feb/2003:04:07:25 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+
62.241.132.238 - - [04/Feb/2003:04:07:26 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+
62.241.132.238 - - [04/Feb/2003:04:07:26 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c.
62.241.132.238 - - [04/Feb/2003:04:07:27 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 30
62.241.132.238 - - [04/Feb/2003:04:07:28 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 30
62.241.132.238 - - [04/Feb/2003:04:07:28 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 30
62.241.132.238 - - [04/Feb/2003:04:07:29 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 30
62.241.132.238 - - [04/Feb/2003:04:07:29 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 2
62.241.132.238 - - [04/Feb/2003:04:07:30 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 291
62.241.132.238 - - [04/Feb/2003:04:07:31 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404
62.241.132.238 - - [04/Feb/2003:04:07:31 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 308
218.108.39.88 - - [04/Feb/2003:05:22:52 +0100] "GET /sumthin HTTP/1.0" 404 277 "-" "-"

[ Voor 90% gewijzigd door Arnout op 10-02-2003 15:42 ]


  • TigZ
  • Registratie: April 2000
  • Laatst online: 20:18

TigZ

Bericht inclusief spelfouten !

Lijkt mij wormen die proberen of ze jou webserver kunnen infecteren.

Kan je ook opvragen welke url ze proberen te benaderen? Daaruit kan je over het algemeen afleiden welke worm het is.

edit:

Damn, net te laat :)

[ Voor 10% gewijzigd door TigZ op 10-02-2003 15:41 ]


Verwijderd

lijkt me typisch een crawler die aan het indexen is

  • Arnout
  • Registratie: December 2000
  • Laatst online: 04-08 22:42
Verwijderd schreef op 10 februari 2003 @ 15:42:
lijkt me typisch een crawler die aan het indexen is
Zo groot is die kans niet. Vooral als je een webserver draait die niet gehyperlinked is (dus geen referenties op andere sites).

Ik heb nog nooit een crawler voorbij zien komen. :)

  • TigZ
  • Registratie: April 2000
  • Laatst online: 20:18

TigZ

Bericht inclusief spelfouten !

MetHod schreef op 10 February 2003 @ 15:48:
[...]


Zo groot is die kans niet. Vooral als je een webserver draait die niet gehyperlinked is (dus geen referenties op andere sites).

Ik heb nog nooit een crawler voorbij zien komen. :)
Zo ver ik weet staat de website van mijn werk nergens gehyperlinked. Toch zie ik vaak genoeg crawlers/spiders voorbijkomen.

  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
Zo ziet het scherm van de webserver eruit:

Afbeeldingslocatie: http://membres.lycos.fr/zakraket01/temp_pics/sambarlog.jpg

Wat is dat wat daar rechts allemaal staat?

Ik heb een firewall aan staan (Tiny Personal Firewall) die alles blokt behalve natuurlijk applicaties als Samber en de standaard poorten.
Het zal verder niet zon kwaad kunnen denk ik, maar kwil toch wel effe weten wat dit is.

[ Voor 13% gewijzigd door Stefke op 10-02-2003 18:22 ]


  • Vinnie
  • Registratie: November 2000
  • Niet online
Interne progsels en commando's van Windows 2000/XP enzo. Code Red Exploit oid :) (zie boven)

cmd b.v. is het commando om op de commandprompt te komen :+ ( C:\>_ )

[ Voor 31% gewijzigd door Vinnie op 10-02-2003 18:26 ]

C:\>_


  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
ah, maar kunnen ze daar iets mee? Of is de bescherming van de firewall (die dus wel bepaalde dingen doorlaat) afdoende

Is bijv. dat 404 de code dat ze er niet opkomen? (zoals page 404 bij niet bestaande site)

[ Voor 29% gewijzigd door Stefke op 10-02-2003 19:41 ]


  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
Afbeeldingslocatie: http://membres.lycos.fr/zakraket01/temp_pics/tracert2.jpg

En dit dan? Iemand zit hier dus op mijn ip (hoe kómt ie erbij) en bekijkt wat toegankelijk is (bovenin, prog archief) maar daarna allemaal vage sysadmin dingen en die zie ik ook bij mezelf staan als ik ingelogd ben op de admin page

[ Voor 17% gewijzigd door Stefke op 10-02-2003 19:53 ]


  • Arnout
  • Registratie: December 2000
  • Laatst online: 04-08 22:42
404 betekent inderdaad dat ze geen succes hebben. :)

Lees het topic nog eens door zou ik zeggen, en zie hoe veel overeenkomsten jou log met die van mij heeft. :)

[ Voor 25% gewijzigd door Arnout op 10-02-2003 19:52 ]


  • Taurec
  • Registratie: December 2001
  • Laatst online: 09-04 10:56
Dit zijn pogingen van een worm of script kiddie die aan het zoeken is naar de bekende gaten in de IIS webserver van MS .... .zolang die niet draait ben je redelijk veilig .. als je wel IIS op je bak hebt staan .. patchen todat je erbij neer valt .. :)

een standaard firewall helpt niet echt tegen exploits in de webserver zelf .. hiervoor heb je weer andere tools .

  • nrg
  • Registratie: April 2001
  • Laatst online: 21:42

nrg

stefijn schreef op 10 February 2003 @ 19:45:
Afbeeldingslocatie: http://membres.lycos.fr/zakraket01/temp_pics/tracert2.jpg

En dit dan? Iemand zit hier dus op mijn ip (hoe kómt ie erbij) en bekijkt wat toegankelijk is (bovenin, prog archief) maar daarna allemaal vage sysadmin dingen en die zie ik ook bij mezelf staan als ik ingelogd ben op de admin page
Ai.
Eerst zie je een 401 Forbidden bij de /sysadmin/, maar daarna een 200 OK.
D'r zit dus iemand in je /sysadmin/ te kloten.

Tenzij je eigen ip 62.58.39.254 is :)

  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
Nee, dat is ie niet...en op de sysadmin zit een pw :(

Nou ja, niet dat ze nou veel kunnen verkloten in die adminpages zelf, behalve de instellingen van mijn webserver :O maar toch

[ Voor 56% gewijzigd door Stefke op 10-02-2003 20:09 ]


  • nrg
  • Registratie: April 2001
  • Laatst online: 21:42

nrg

stefijn schreef op 10 februari 2003 @ 20:05:
Nee, dat is ie niet...en op de sysadmin zit een pw :(

Nou ja, niet dat ze nou veel kunnen verkloten in die adminpages zelf, behalve de instellingen van mijn webserver :O maar toch
Als ik jou was zou ik ff dat adminpw veranderen, voordat die ene malloot dat doet :P

  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
ja...maar aan de andere kant, ze hebben het huidige paswoord dus ook al kunnen achterhalen?

  • Allochtoon
  • Registratie: April 2002
  • Niet online

Allochtoon

bakhar

waarom blok je die ips niet?

  • St@m
  • Registratie: December 2001
  • Laatst online: 05-08 13:10

St@m

@ Your Service

is het niet iemand die probeert van jou pc'tje een stro probeert te maken?
tis maar een ideetje hoor, dus brand me niet af :D

[ Voor 29% gewijzigd door St@m op 10-02-2003 23:35 ]

vuurwerk - vlees eten - tuinkachel - bbq - alcohol - voetbalwedstrijden - buitenfestivals - houtkachels - trakteren


  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
een stro?
Sja, als het telkens dezelfde zijn maybe, maar anders ben ik elke dag diverse IPs aan het invoeren. Ik zie wel.

Ik moet wel zeggen dat iemand met IP 62.58.39.254 van 13 to 15u bezig is geweest. Dat is nogal wat op een server waar niks te halen valt verder. Ik zal die iig blocken

[ Voor 25% gewijzigd door Stefke op 10-02-2003 23:40 ]


  • TigZ
  • Registratie: April 2000
  • Laatst online: 20:18

TigZ

Bericht inclusief spelfouten !

Aan het blokken van die ip's zou ik ook niet beginnen.

Vorige week heb ik de statistieken van één van onze website's bekeken. De site was afgelopen jaar door ongeveer 7500 verschillende ip's bezocht. Bijna 2500 daarvan waren wormen.

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 05-08 14:28

chromeeh

the Gnome

Taurec schreef op 10 February 2003 @ 19:56:
Dit zijn pogingen van een worm of script kiddie die aan het zoeken is naar de bekende gaten in de IIS webserver van MS .... .zolang die niet draait ben je redelijk veilig .. als je wel IIS op je bak hebt staan .. patchen todat je erbij neer valt .. :)

een standaard firewall helpt niet echt tegen exploits in de webserver zelf .. hiervoor heb je weer andere tools .
Tja... het is een Crawler of een Scanner....
Een crawler kan geen kwaad, die zoekt alleen sites af naar sources / ander leuk spul wat degene denkt te kunnen gebruiken....
Een scanner is een stukje midner lief.... Die scant je spul af naar holes / bugs / exploits om in je systeem te komen....

"Some day, I hope to find the nuggets on a chicken."


  • St@m
  • Registratie: December 2001
  • Laatst online: 05-08 13:10

St@m

@ Your Service

Ik bedoel daarmee dat misschien iemand probeert warez te uploaden

vuurwerk - vlees eten - tuinkachel - bbq - alcohol - voetbalwedstrijden - buitenfestivals - houtkachels - trakteren


  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
uh...dat mag (in zekere zin ;) )

  • kamerplant
  • Registratie: Juli 2001
  • Niet online
Kortom, Patchen en er is niks om bang voor te zijn. :P

🌞🍃


  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
wat moet ik patchen? Win2k?

Verwijderd

stefijn schreef op 10 februari 2003 @ 19:40:
ah, maar kunnen ze daar iets mee? Of is de bescherming van de firewall (die dus wel bepaalde dingen doorlaat) afdoende

Is bijv. dat 404 de code dat ze er niet opkomen? (zoals page 404 bij niet bestaande site)
Neen,, het is zo dat er bepaalde 13373 scriptkiddies zijn die doordat ze de cmd.exe hebben geopend er via een tftp programma hun serv-u files kennen uploaden en daarna executen waardoor er een server draait op je pc. een zgn Pubstro..kijk gewoon via ctrl+alt+del of er geen prog als WINMGNT draait of IIS.exe of iets dergelijks...
Je ken via google zat tutorials over vinje

  • Stefke
  • Registratie: December 2000
  • Laatst online: 25-06 13:21
zal eens kijken.

Overigens run ik nu effe pestpatrol en adaware en er zit wat spyware (Alexa) op mijn computer wat op zich raar is want ik heb dus NIETS behalve DC, een FTP en een webserver draaien. Ik browse bijv. niet op dat ding, dus hoe komt dat erop!? :(

Adaware werkt niet eens :( (vage foutmelding)

Er draait wel winmgmt is dat bad zooi?

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
 System  236   0 00:00:18.746   Normal   Service   
144    \SystemRoot\System32\smss.exe  1,436   0 00:00:00.971   Normal   Service   
172       \??\C:\WINNT\system32\csrss.exe  3,220   0 00:00:02.533   Normal   Service   
168       \??\C:\WINNT\system32\winlogon.exe  7,392   0 00:00:03.915   High   Service   
220          C:\WINNT\system32\services.exe  6,752   0 00:00:03.895   Normal   Service   
396             C:\WINNT\system32\svchost.exe  2,988   0 00:00:00.340   Normal   Service   
416             C:\WINNT\system32\spoolsv.exe  4,648   0 00:00:00.320   Normal   Service   
444             C:\Program Files\Common Files\PFWShared\cfgintpr.exe  7,236   0 00:00:05.007   Normal   Service   
460             C:\WINNT\System32\svchost.exe  6,532   0 00:00:01.231   Normal   Service   
604             C:\WINNT\system32\regsvc.exe  1,048   0 00:00:00.050   Normal   Service   
624             C:\WINNT\System32\r_server.exe  12,200   0 00:05:20.390   Normal   Service   
652             C:\WINNT\system32\MSTask.exe  2,484   0 00:00:00.190   Normal   Service   
748             C:\Program Files\TPF4\umxagent.exe  4,256   0 00:00:00.350   Normal   Service   
764             C:\WINNT\System32\WBEM\WinMgmt.exe  840   0 00:00:19.798   Normal   Service   
988             C:\Program Files\RemotelyAnywhere\RemotelyAnywhere.exe  8,944   0 00:00:01.492   Normal   Service   
1012             C:\Program Files\RemotelyAnywhere\RAMaint.exe  1,088   0 00:00:00.030   Normal   Service   
232          C:\WINNT\system32\lsass.exe  3,460   0 00:00:01.482   Normal   Service   
640 C:\Program Files\RemotelyAnywhere\RAGui.exe  3,504   0 00:00:01.031   Normal   Service   
844 C:\WINNT\Explorer.exe  5,600   0 00:00:15.812   Normal   Interactive   
824    C:\WINNT\System32\internat.exe  1,612   0 00:00:00.100   Normal   Interactive   
860    C:\Program Files\PestPatrol\PestPatrol.exe  34,940   0 00:03:23.502   Normal   Interactive   
120    C:\WINNT\System32\taskmgr.exe  2,520   0 00:00:02.723   High   Interactive

[ Voor 92% gewijzigd door Stefke op 11-02-2003 19:29 ]

Pagina: 1