Toon posts:

[webserver]Moet ik mijn zorgen maken?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

In de eerste plaats wil ik even melden dat ik niet zeker weet waar ik dit moet vragen. Hier leek mij het meest logisch. :?

Ik heb een Omnihttpd-webserver thuis draaien en het is in principe een "open" server.

Nou is er een error log met al een aantal dagen deze printout:
(wat je hier ziet is elke keer een zelfde block, ander IP)

62.98.203.13 [14/Apr/2003:10:47:38 +0200] Error reading "drive:\mijn server root\default.ida" - The system cannot find the file specified.
62.151.152.209 [14/Apr/2003:13:53:34 +0200] Error reading "drive:\mijn server root\default.ida" - The system cannot find the file specified.
62.162.123.18 [14/Apr/2003:13:58:30 +0200] Error reading "drive:\mijn server root\default.ida" - The system cannot find the file specified.
62.162.53.37 [14/Apr/2003:15:53:00 +0200] Error reading "drive:\mijn server root\scripts\root.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:03 +0200] Error reading "drive:\mijn server root\MSADC\root.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:07 +0200] Error reading "drive:\mijn server root\c\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:09 +0200] Error reading "drive:\mijn server root\d\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:12 +0200] Error reading "drive:\mijn server root\scripts\..%5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:15 +0200] Error reading "drive:\mijn server root\_vti_bin\..%5c..\..%5c..\..%5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:21 +0200] Error reading "drive:\mijn server root\_mem_bin\..%5c..\..%5c..\..%5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:25 +0200] Error reading "drive:\mijn server root\msadc\..%5c..\..%5c..\..%5c\..Á..\..Á..\..Á..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:28 +0200] Error reading "drive:\mijn server root\scripts\..Á..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:40 +0200] Error reading "drive:\mijn server root\scripts\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:50 +0200] Error reading "drive:\mijn server root\scripts\..À¯..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:53 +0200] Error reading "drive:\mijn server root\scripts\..Áœ..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:53:58 +0200] Error reading "drive:\mijn server root\scripts\..S5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:54:02 +0200] Error reading "drive:\mijn server root\scripts\..S5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:54:05 +0200] Error reading "drive:\mijn server root\scripts\..%5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:54:08 +0200] Error reading "drive:\mijn server root\scripts\..%2f..\winnt\system32\cmd.exe" - The system cannot find the path specified.
213.147.39.66 [14/Apr/2003:16:13:20 +0200] Error reading "drive:\mijn server root\gallerie\" - The system cannot find the file specified.
62.251.135.68 [14/Apr/2003:16:24:42 +0200] Error reading "drive:\mijn server root\scripts\root.exe" - The system cannot find the path specified.
62.251.135.68 [14/Apr/2003:16:24:44 +0200] Error reading "drive:\mijn server root\MSADC\root.exe" - The system cannot find the path specified.

Het Ip elke keer anders.

Moet ik mij zorgen maken?(helaas die firewall dan toch maar plaatsen) :'(

[ Voor 5% gewijzigd door Verwijderd op 14-04-2003 22:17 ]


Verwijderd

Je draait geen firewall :?

  • scorpie
  • Registratie: Augustus 2001
  • Laatst online: 00:08

scorpie

Supra Addict

code red virus of die andere, niet zo boeiend...
(wel boeiend voor ongepatchte iis servers)

edit:
je bent trouwens niet de enige hoor..
[root@liquid test]# grep "cmd.exe" /www/logs/access_log | wc -l
1595
[root@liquid test]# grep "root.exe" /www/logs/access_log | wc -l
276
[root@liquid test]# grep "msadc" /www/logs/access_log | wc -l
114

[ Voor 62% gewijzigd door scorpie op 14-04-2003 22:20 ]

wil een Toyota Supra mkIV!!!!! | wil een Yamaha YZF-R{1,6} | wil stiekem ook een Ducati
"Security is just a state of mind"
PSN: scorpie | Diablo 3: scorpie#2470


Verwijderd

Topicstarter
Mijn gedachte gang is als het open is dan is er geen uitdaging.

Verwijderd

No offence; maar een webserver zonder enige vorm van bescherming is vragen om moeilijkheden; pech dus. Grote kans dat het stikt van de ellende (ik zou er niet mee kunnen leven=stekker eruit...)

Firewaal is makkelijker dan je denkt; kijk eens naar smootwall, IpCop oid.

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 20:27
antwoord op je vraag: Nee.

[ Voor 4% gewijzigd door Ramon op 14-04-2003 22:20 ]

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


Verwijderd

Scorperito schreef op 14 april 2003 @ 22:18:
code red virus of die andere, niet zo boeiend...
(wel boeiend voor ongepatchte iis servers)
Idd, zat ik ook aan te denken. Code Red of Nimda :)

Verwijderd

Topicstarter
Er komt een lang weekeind aan...

Verwijderd

Topicstarter
@JSS

Heb ik het virus?

  • scorpie
  • Registratie: Augustus 2001
  • Laatst online: 00:08

scorpie

Supra Addict

nee, je hebt het virus niet, het virus probeert uit zichzelf, zichzelf naar andere computers te kopieren...
dat lukt alleen wanneer je een ongepatchte iis server draait... lees mijn post en verdiep je erin...

edit:
No offence; maar een webserver zonder enige vorm van bescherming is vragen om moeilijkheden; pech dus. Grote kans dat het stikt van de ellende (ik zou er niet mee kunnen leven=stekker eruit...)

Firewaal is makkelijker dan je denkt; kijk eens naar smootwall, IpCop oid.
Het spijt me zeer, maar dit klopt dus niet. Er is totaal niks aan de hand. Wil je je voortaan eerst ergens in verdiepen voordat je verkeerde conclusies trekt?

[ Voor 53% gewijzigd door scorpie op 14-04-2003 22:28 ]

wil een Toyota Supra mkIV!!!!! | wil een Yamaha YZF-R{1,6} | wil stiekem ook een Ducati
"Security is just a state of mind"
PSN: scorpie | Diablo 3: scorpie#2470


Verwijderd

Topicstarter
THX.....happy feeling...

Ik ga het lezen.

Verwijderd

Scorperito schreef op 14 april 2003 @ 22:22:
nee, je hebt het virus niet, het virus probeert uit zichzelf, zichzelf naar andere computers te kopieren...
dat lukt alleen wanneer je een ongepatchte iis server draait... lees mijn post en verdiep je erin...

edit:


[...]

Het spijt me zeer, maar dit klopt dus niet. Er is totaal niks aan de hand. Wil je je voortaan eerst ergens in verdiepen voordat je verkeerde conclusies trekt?
Euhh Volgens mij zei ik grote kans en heb ik geen conclusie getrokken..... :O
Ik heb niet beweerd dat er iets aan de hand is, echter als de TS zonder vorm van bescherming een server draait is de kans dus zeer redelijk aanwezig....

Overiges vraag ik mij het "nut" af van volledig open pubileke servers zoals die van de TS. Als er geen gegronde reden is om alles open te houden is mijn stelling : Firewall.I

Verwijderd

Topicstarter
Als de juist gegevens maar goed afgeschermd zijn en er voor de rest alles open is, is er dan een uitdaging. En is er dan nog reden voor een firewall?

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 15 april 2003 @ 06:10:
Als de juist gegevens maar goed afgeschermd zijn en er voor de rest alles open is, is er dan een uitdaging. En is er dan nog reden voor een firewall?
zeker op een pc die direct op intenet hangt en diensten aanbied moet je afschermen, enkel die poorten openzetten die je echt nodig hebt, meer niet ;)
daarnaast zorgen dat je al je software patched die erop staat.

Verwijderd

Erkens schreef op 15 April 2003 @ 06:41:
[...]

zeker op een pc die direct op intenet hangt en diensten aanbied moet je afschermen, enkel die poorten openzetten die je echt nodig hebt, meer niet ;)
daarnaast zorgen dat je al je software patched die erop staat.
Mee eens. Als je een machine aan 't internet hangt heb je een bepaalde verantwoordelijkheid.
Hij zou namelijk geïnfecteerd kunnen worden, en dan geëxploiteerd voor dDoS'sen ofzo. Denk na over wat je zomaar open laat staan!

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 15 April 2003 @ 09:49:
[...]

Mee eens. Als je een machine aan 't internet hangt heb je een bepaalde verantwoordelijkheid.
Hij zou namelijk geïnfecteerd kunnen worden, en dan geëxploiteerd voor dDoS'sen ofzo. Denk na over wat je zomaar open laat staan!
yup, en als je al in paniek raakt van een paar entries in je access_log, kan je beter maar geen server beheren nofi, maar laat dit doen door professionals ;)

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 20:27
owja... dus iemand die voor de lol even local wat pagina's wil testen, die moet voortaan maar z'n internetverbinding verbreken voor ie z'n webserver aanzet? Wat een onzin. OmniHTTPd is een hele veilige webserver die niet gevoelig is voor exploits van IIS.

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • MortalPiso
  • Registratie: Februari 2001
  • Laatst online: 15-08 10:25
Die nimda aanvallen krijg ik dagelijks, maarja... Apache is er niet gevoelig voor. Was een tijdje wat rustiger geweest, maar nu begint het weer erger te worden. Hoe te voorkomen? Gewoon de webserver op poort 81 laten draaien ipv 80 ;-)

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Tampie schreef op 15 April 2003 @ 10:15:
owja... dus iemand die voor de lol even local wat pagina's wil testen, die moet voortaan maar z'n internetverbinding verbreken voor ie z'n webserver aanzet? Wat een onzin. OmniHTTPd is een hele veilige webserver die niet gevoelig is voor exploits van IIS.
dat zeg ik niet, maar dan moet je niet komen zeuren ;)
daarnaast als je zelf alleen gebruikt om local te testen, waarom dan open naar internet :?

Verwijderd

Tampie schreef op 15 april 2003 @ 10:15:
owja... dus iemand die voor de lol even local wat pagina's wil testen, die moet voortaan maar z'n internetverbinding verbreken voor ie z'n webserver aanzet? Wat een onzin. OmniHTTPd is een hele veilige webserver die niet gevoelig is voor exploits van IIS.
Het gaat erom dat het op z'n zachtst gezegd dom is om geen firewall te hebben draaien. Daarnaast is het aan te raden 'em up to date te houden enzo..

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

roelstreng schreef op 15 April 2003 @ 10:18:
Hoe te voorkomen? Gewoon de webserver op poort 81 laten draaien ipv 80 ;-)
vertel je dat alle browsers ook meteen even :o

lekker handig, moeten we voortaan www.domein.tld:81 gebruiken ipv www.domein.tld :z

Verwijderd

Erkens schreef op 15 April 2003 @ 10:18:
[...]

dat zeg ik niet, maar dan moet je niet komen zeuren ;)
daarnaast als je zelf alleen gebruikt om local te testen, waarom dan open naar internet :?
idd ff binden aan je loopback adres...

maar een fw heeft toch zeker wel de voorkeur... waarom onnodige services naar inet open laten staan?

[ Voor 16% gewijzigd door Verwijderd op 15-04-2003 15:55 ]


  • gerhald
  • Registratie: Augustus 2001
  • Laatst online: 04-08 22:46

gerhald

:P

62.162.53.37 [14/Apr/2003:15:53:58 +0200] Error reading "drive:\mijn server root\scripts\..S5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:54:02 +0200] Error reading "drive:\mijn server root\scripts\..S5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.
62.162.53.37 [14/Apr/2003:15:54:05 +0200] Error reading "drive:\mijn server root\scripts\..%5c..\winnt\system32\cmd.exe" - The system cannot find the path specified.


dat is gewoon een unicode exploit scan daar hoef je verder niet druk over te maken wand de unicode exploit werkt alleend maar bij IIS5.0 en lager tenzij ze de goede updates hebben.

zoek maar is op het internet unicode exploit en dan zal je veel vinden (oja met deze exploit is microsoft toen ook is gehackt >:) .)
Pagina: 1