Toon posts:

[WIN2K3+IIS6.0] rare sessies bekijken

Pagina: 1
Acties:
  • 37 views sinds 30-01-2008

Verwijderd

Topicstarter
Ik draai op mijn oude pc een win2k3 servertje (ftp en http).
Mijn verbinding is adsl dus +- 15kb up.
Ik was ff ricochet aan het spelen op mijn andere pc toen mijn ping ineens omhoog ging naar 1400 van ongeveer 80.
Dus ik dacht er zit iemand van mij te downloaden geen problemen mee want alleen vrienden kennen mijn adres.
Aangezien spelen met ping 1400 niet zo handig is ging ik ff zien wie er aan het downl was.
Dus ik doe netstat en ik krijg 2x 19.6-200-80.adsl.skynet.be (skynet is mijn isp), de ene keer op poort 4274 en de andere op 4275.
Nu moet je weten dat ik die poort helemaal niet heb open staan :( .
Dus ik open ff de console van IIS 6 en pauzeer mijn http server.
Gevolg: upload stopt en als ik opnieuw netstat doe zijn de 2 regels weg.
Skynet was dus aan het downloaden van mijn server.
Ik begrijp dus niet waarom ze dit zouden doen (wrm poort 4274???) en waar vind ik wat ze hebben proberen te laten uploaden.
Als ze dit nog doen denk ik dat ik mijn servertje ga beveiligen met login enzo want niet alles is helemaal legaal (het meeste wel :) ) en ik wil geen last met mijn isp die eiglijk geen servers toelaat (dynamisch ip maar ik heb no-ip.com).
Doen andere providers dit ook?

  • OruBLMsFrl
  • Registratie: Juni 2001
  • Laatst online: 19:14

OruBLMsFrl

Silence Promo Crew

Ehhh, het zal gewoon een andere abonnee bij hun zijn, als ie een hostname heeft die eindigt op adsl.skynet.be, de provider zelf zal niet via adsl hun abonnees in de gaten houden, als ze dat al doen.
Gewoon iemand met een portscanner die je servertje tegen kwam, das alles.

[ Voor 16% gewijzigd door OruBLMsFrl op 01-06-2003 12:10 . Reden: Kleine toevoeging ]

Cooling is silver, silence is golden!
Wat je denkt is niet wat je zegt. Wat je zegt wordt anders begrepen.
Main: AMD RX 9070XT Sapphire Pure, 2e PC: Nvidia RTX3080 EVGA FTW3


Verwijderd

Topicstarter
't Is wel duidelijk dat iemand mij zit te portscannen.
Ik heb ff een paar logs gevonden en er zitten rare dingen tussen.
offtopic:
2003-06-01 09:44:09 217.etc.etc.etc GET / - 80 - 80.200.6.19 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0) 200 0 0
2003-06-01 09:44:57 217.etc.etc.etc GET /Raymond+Van+Het+Groenewoud+-+Vlaanderen+Boven.mp3 - 80 - 80.200.6.19 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0) 200 0 64
2003-06-01 09:45:06 217.etc.etc.etc GET /sites/tweakers/tw.JPG - 80 - 195.64.95.23 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US;+rv:1.4b)+Gecko/20030504+Mozilla+Firebird/0.6 200 0 0
2003-06-01 09:45:07 217.etc.etc.etc GET /Raymond+Van+Het+Groenewoud+-+Vlaanderen+Boven.mp3 - 80 - 80.200.6.19 NSPlayer/9.0.0.2980+WMFSDK/9.0 206 0 64
2003-06-01 09:46:43 217.etc.etc.etc GET /sites/tweakers/tw.JPG - 80 - 217.123.44.17 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) 304 0 0
2003-06-01 09:47:59 217.etc.etc.etc GET /sites/tweakers/tw.JPG - 80 - 62.195.170.115 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1) 200 0 64
2003-06-01 09:52:19 217.etc.etc.etc GET /Raymond+Van+Het+Groenewoud+-+Vlaanderen+Boven.mp3 - 80 - 80.200.6.19 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0) 206 0 0
2003-06-01 09:52:43 217.etc.etc.etc GET /(05)+Justin+Timberlake+-+Cry+Me+A+River.wma - 80 - 80.200.6.19 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0) 200 0 0

en dit:
offtopic:
2003-06-01 09:57:19 217.etc.etc.etc GET /scripts/root.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:20 217.etc.etc.etc GET /MSADC/root.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:20 217.etc.etc.etc GET /c/winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:21 217.etc.etc.etc GET /d/winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:21 217.etc.etc.etc GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:23 217.etc.etc.etc GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:23 217.etc.etc.etc GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:26 217.etc.etc.etc GET /scripts/winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:26 217.etc.etc.etc GET /scripts/..../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:28 217.etc.etc.etc GET /scripts/..../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:30 217.etc.etc.etc GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64
2003-06-01 09:57:30 217.etc.etc.etc GET /scripts/..%2f../winnt/system32/cmd.exe /c+dir 80 - 217.136.40.22 - 404 0 64


Als ik de ip's trace die proberen die 2 liedjes op te vragen dan krijg ik slechts 2 hops!
Tot bij skynet zelf dus (de 2de hop is 19.60-200-80.adsl.skynet.be)
BTW: heb zelf es ff de host snel geportscanned en dit leverde dit op:
21/tcp open ftp
25/tcp filtered smtp
135/tcp open loc-srv
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
389/tcp open ldap
445/tcp filtered microsoft-ds
1025/tcp open NFS-or-IIS
1720/tcp open H.323/Q.931
vrij rare configuratie voor een normale gebruiker

[ Voor 111% gewijzigd door Verwijderd op 01-06-2003 14:00 . Reden: Die MP3s zijn niet zo legaal geloof ik :+ ]


  • Vinnie
  • Registratie: November 2000
  • Niet online
Dat laatste lijkt me een bekend geval van CodeRed/Nimda :)
Gewoon via bekende exploits binnen proberen te komen.

Goed patchen en updaten en je zal er geen last van hebben :)

C:\>_


  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 01 juni 2003 @ 12:16:
't Is wel duidelijk dat iemand mij zit te portscannen.
Portscannen? Gaat iemand je portrange af dan? Neuh, lijkt me niet. Dit zijn gewoon worms.
Verwijderd schreef op 01 juni 2003 @ 12:16:
BTW: heb zelf es ff de host snel geportscanned en dit leverde dit op:
21/tcp open ftp
25/tcp filtered smtp
135/tcp open loc-srv
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
389/tcp open ldap
445/tcp filtered microsoft-ds
1025/tcp open NFS-or-IIS
1720/tcp open H.323/Q.931
vrij rare configuratie voor een normale gebruiker
En weer iemand die zijn Windows 2000 server direct aan het internet hangt zonder patches en zonder firewall :X :/

[ Voor 63% gewijzigd door blackd op 01-06-2003 12:26 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Topicstarter
Bedankt al, maar euuhh kennen jullie een goed tooltje om IIS 6 makkelijk goed af te blokken want hij moet simpel werken zonder al te veel tussenkomst (ik heb geen zin constant mijn config te veranderen).
(op microsoft.com vond ik IIS lockdown wizard, zou dit volstaan?) -> IIS 6 zie het ook net

[ Voor 20% gewijzigd door Verwijderd op 01-06-2003 12:30 ]


  • Vinnie
  • Registratie: November 2000
  • Niet online
Firewall :?

En trouwens, IIS6 lijkt me al gedicht voor CodeRed en dergelijke dus niet al te veel stressen. En die 404/403's in die log's is een goed teken :)

edit: Ik weet niet of Lockdown wel kan/nodig is icm IIS6. Dat moet je dan ff daar bij Microsoft lezen :)

[ Voor 28% gewijzigd door Vinnie op 01-06-2003 12:28 ]

C:\>_


  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 01 juni 2003 @ 12:26:
(op microsoft.com vond ik IIS lockdown wizard, zou dit volstaan?)
Die is alleen voor < IIS5.1 en dus niet voor IIS6.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

blackd schreef op 01 juni 2003 @ 12:23:
[...]

En weer iemand die zijn Windows 2000 server direct aan het internet hangt zonder patches en zonder firewall :X :/
uhhhm,

hij verteld dat ie w2k3 draait en voor zover ik weet staat daar alles standaard dicht totdat je het zelf aangeeft dat t open mag.

  • dôh
  • Registratie: Juli 2000
  • Laatst online: 10-09 14:09
block poort 69, TFTP, daarmee proberen ze die files naar je te uploaden. En ga ff naar de net knowledge base van MS.. Dan kan je genoeg vinden.

  • Vinnie
  • Registratie: November 2000
  • Niet online
Was IIS6 eigelijk al standaard niet erg passief ingesteld :? Zoiets na het draaien van de lockdowntool dus

C:\>_


Verwijderd

Topicstarter
Kheb ff al die rare pagina's met cmd.exe enzo zelf geprobeerd en allemaal 403/404 zoals aangegeven op de logs en door Vinnie!
Mijn server lijkt dus nog vrij goed beveiligd :) hebben jullie soms tijd teveel?
Anders mag je mijn server ff portscannen (doe ping [F_J_Kedit: er staan nogal wat warez. Doe dus maar niet :D ] ) en je hebt het ip.
Ik heb dus een beetje overgereageerd, sry

Die portscan was niet van mijn server maar van de computer waarvan deze requests kwamen.
Op mijn pc staan enkel ftp, http en nog enkele andere poorten (msn enzo) open.
De rest heb ik afgesloten.

[ Voor 32% gewijzigd door F_J_K op 01-06-2003 12:42 . Reden: aanvullingen ivm portscan ]


  • blackd
  • Registratie: Februari 2001
  • Niet online
Is niet zijn eigen PC, althans, daar ging ik vanuit.
(daarom heb ik het expliciet over Windows 2000 server)

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

blackd schreef op 01 juni 2003 @ 12:29:
[...]

Die is alleen voor < IIS5.1 en dus niet voor IIS6.
win2k3 (en dus IIS6) heeft dat al ingebouwd zitten :)

Ze leren het wel daar ;)

Maar goed, nu begrijp je mijn bezwaar wellicht ook een beetje tegen mensen die zonder enige voorbereiding Server-OSsen aan het 'net hangen "omdat dat stabieler zou zijn dan <workstationversie>".

[ Voor 30% gewijzigd door alt-92 op 01-06-2003 12:43 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

WOS ---> SA :)

Ik heb trouwens de URL's weggeknipt. Die MP3tjes leken me niet echt legaal :+
Verwijderd schreef op 01 juni 2003 @ 12:45:
F_J_K: Ik wist wel dat een modje ze ging wegdoen maar zo was het duidelijk wat ze aan het downloaden waren :*)
Dus je gaf opzettelijk warez links :? Isnie handig enzow :*

[ Voor 60% gewijzigd door F_J_K op 01-06-2003 12:55 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
Daar gaan we weer, iemand is trg aan het downloaden van mijn pc.
Jullie zijn het toch niet, he?
Deze keer is het iemand uit Nederland (tracert) dus het zal wel een tweaker zijn;)
Wie zijn IP is toevalling ********** -> weg?
F_J_K: Ik wist wel dat een modje ze ging wegdoen maar zo was het duidelijk wat ze aan het downloaden waren :*)

-> Ik ga er niet zomaar vanuit dat het een tweaker is maar er is rij veel kans toe.
Ik vertel niet zoveel mijn url dus er wordt niet veel gedownload.
(de eerste keer uit nl denk ik)
Dus heel toevallig dat het net begint als ik op tweakers zit 8)
Ik ga er eens over denken maar ja mss is het de beste oplossing om anonymus access af te zetten om mijn bandbreedte te sparen.

[ Voor 72% gewijzigd door Verwijderd op 01-06-2003 12:50 ]


  • Vinnie
  • Registratie: November 2000
  • Niet online
Dus omdat het uit NL komt is het een tweaker :?
Anyway, haal gewoon anonymous access weg uit je IIS server en laat iedereen eerst inloggen voor ze iets mogen doen ;)

edit: haal liever dat IP weg, is niet netjes om zomaar iemand zijn IP hier te laten showen :)

[ Voor 24% gewijzigd door Vinnie op 01-06-2003 12:48 ]

C:\>_


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Tja, jij biedt services aan op internet, als je niet wil dat iedereen erbij kan, zet er dan een ACL op... :/

Één woord:
klik

:/

[ Voor 24% gewijzigd door alt-92 op 01-06-2003 12:56 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 01 June 2003 @ 12:45:
F_J_K: Ik wist wel dat een modje ze ging wegdoen maar zo was het duidelijk wat ze aan het downloaden waren :*)
En daar heb je een IP voor nodig :?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Zeg, heb je ook iets van Zazie op je anonymous FTP staan? >:)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
BackSlash32
check ftp maar eens opnieuw >:) -> gelieve dit weg te modden

Het blijft duren ik ben een uurtje weggeweest en er is ongeveer 50 mb data verstuurd naar http://195.121.244.217/ (gelieve dit niet te verwijderen modje, danku), wat dus gewoon Planet Internet blijkt te zijn...
Ik begrijp het dus niet echt :s
Is dit nu iemand die via een ander ip (van providers) probeert te downl van mijn server of ...???

[ Voor 11% gewijzigd door Verwijderd op 01-06-2003 13:57 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

* alt-92 wil een killfile @ GoT voor jouw soort eikels.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • theXE
  • Registratie: Oktober 2002
  • Laatst online: 18-06 21:14
Heel die lay-out verprutst... :/

Verwijderd

Topicstarter
wat is een killfile en wat heb ik nu weer misdaan?
-> jij bent zeker aan het downloaden?
TheXE-> alsjeblieft

[ Voor 17% gewijzigd door Verwijderd op 01-06-2003 14:01 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wat jij WEIGERT in te zien is dat je verschrikkelijk dom bezig bent.

Ik laat een stille hint vallen dat je anon FTP draait, je verdomt het wat aan je eigen probleem te doen, en gaat dan ook nog hier IPs posten van iemand die gewoon van jouw domme anonieme download mogelijkheid gebruik maakt.

ik ben klaar met je.

*plonk*

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 22:53
wat is je probleem nou eigenlijk?

- zorg dat je up to date blijft
- als je niet wil dat er gedownload wordt zet dan een pass erop
- een firewall draaien is ook geen overbodige luxe.

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


Verwijderd

Topicstarter
Backslash32
Ik weet wel dat ik niet goed bezig was om zonder inloggen te werken!
Denk je echt dat ik dat niet doorhad? Ik ben niet zo dom als jij er mss uitziet maar mijn vraag was en blijft waarom komt diet van zulke rare adressen?
Twee keer achter elkaar een ip van een provider vind ik vrij raar!
Wie zijn IP's heb ik hier gepost: provider en voor de rest gewoon een logje.
Volgens mij is een ip nog niet verboden om ff te posten?
Als ik met jou zou chatten heb ik je ip al.
Als jij van mij download heb ik je ip.
...
Ik dacht dat jij (backslash32) een beetje beter mijn posts las en had ingezien dat het puur draaide om het feit waarom ik plots zo rare get-requests krijg.
Enkele vriendelijke mensen (Vinnie etc.) hadden mij verteld over Nimda en Code Red, daar heb ik wat aan.
Jouw gedoe over het feit dat ik niet goed bezig ben vertelt me niets nieuws!
Ik was gewoon verontrust over enkele ip's en stuff.

-> Ik voel een modbreak aankomen, maar hij is begonnen ;)
Aan de anderen:
bedankt voor het helpen maar ik denk dat ik er dus niet veel kan aandoen buiten een accountbeveiliging maken voor mijn server!

BTW: mijn server draait ook een firewall en is vrij goed beveiligd (denk ik) maar ik wil gewoon zeker zijn. Beetje overgereageerd van mij :+

[ Voor 7% gewijzigd door Verwijderd op 01-06-2003 14:20 ]


Verwijderd

mijn god idereen kan op je bak komen :/
simpele poortscan laat zien dat je wagenwijd openstaat....

man voor je komt vragen, let op dit soort dingen.
dit komt heeel erg n00b over hoor :(

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 01 June 2003 @ 14:19:
Backslash32
Ik weet wel dat ik niet goed bezig was om zonder inloggen te werken!
Joh :D
Denk je echt dat ik dat niet doorhad?
Zo te zien niet.
Ik ben niet zo dom als jij er mss uitziet maar mijn vraag was en blijft waarom komt diet van zulke rare adressen?
Twee keer achter elkaar een ip van een provider vind ik vrij raar!=
Wederom :D

wat is er vreemd aan twee sessions?
Ik dacht dat jij (backslash32) een beetje beter mijn posts las en had ingezien dat het puur draaide om het feit waarom ik plots zo rare get-requests krijg.
Enkele vriendelijke mensen (Vinnie etc.) hadden mij verteld over Nimda en Code Red, daar heb ik wat aan.
Stuff die je zelf zo had kunnen vinden met een beetje zoeken.
Ik lees heel goed, ook tussen de regels door.
Jouw gedoe over het feit dat ik niet goed bezig ben vertelt me niets nieuws!
En wanneer ga je er wat aan doen?

Ach, wat maakt het uit, tis niet mijn bandbreedte waarvoor ik moet betalen bij overtreding van limiet.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
pff ik geef het op met jullie kan je niet praten!
Ik ben er 95% dat een van jullie (of iemand die dit topic heeft gelezen) aan het downloaden was!

Verwijderd

Topicstarter
mijn god idereen kan op je bak komen
simpele poortscan laat zien dat je wagenwijd openstaat....

man voor je komt vragen, let op dit soort dingen.
dit komt heeel erg n00b over hoor
-> Ja er staan enkele poorten open maar anders kan ik geen msn draaien!
-> edit vergeten :/

[ Voor 6% gewijzigd door Verwijderd op 01-06-2003 14:39 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

gek he? >:) (en nee, it wasn't me)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 01 June 2003 @ 14:38:
Ik ben er 95% dat een van jullie (of iemand die dit topic heeft gelezen) aan het downloaden was!
d:)b vind je het gek als je op een publiekelijk forum je IP post.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 22:53
Verwijderd schreef op 01 June 2003 @ 14:38:
pff ik geef het op met jullie kan je niet praten!
Ik ben er 95% dat een van jullie (of iemand die dit topic heeft gelezen) aan het downloaden was!
dat kan je toch verwachten of niet dan?

ik neem aan dat je het inmiddels wel beveiligd hebt?

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Laten we dit zo maar stoppen :P
Ik geloof dat het wel duidelijk is; cmd proberen te openen: je weet al dat dit virussen zijn. IIS patchen en afschermen & klaar. Dat mensen downloaden: duh ( :+ )

Gebruik de beschikbare tools & tips om IIS dicht te timmeren. Enkele staan er in de SA FAQ onder Security Sites. Ik zou zeggen: timmer het dicht & gebruik wat meer restrictieve firewall regels (MSN gebruiken en toch veel dichttimmeren kan makkelijk. Tenminste, ik kan het en dat zegt wat :P ). Een beetje spelen: niet alleen nuttig maar nog leerzaam ook :)

Edit:
Natuurlijk is veel niet relevant onder IIS, maar kijk toch even :)
Nimda bestaat nu eenmaal, je zult requests krijgen op poort 80 als je een server draait, is niets aan te doen...

[ Voor 15% gewijzigd door F_J_K op 01-06-2003 14:52 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1

Dit topic is gesloten.