W2k server schijnbaar geinfecteerd door codered?

Pagina: 1
Acties:

  • Acolyte57
  • Registratie: Februari 2000
  • Laatst online: 21-01 23:41

Acolyte57

Omnia Mutantur, Nihil Interit

Topicstarter
Ik draai op de huiskamerserver Apache2 (met uiteraard php/mysql) op een W2k machine met SP4.
Nu heb ik een paar mailtjes gehad met klachten dat deze machine hun aanviel met Code Red of een variant daarop. De aanval zag er volgens de mails zo uit:

[22/Aug/2003:01:18:09 +0200] "GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" 404 365 "-" "-"

Dit verbaast mij nogal, ten eerste omdat mijn systeem theoretisch niet meer vulnerable is voor codered (SP2 dichtte het gat reeds, en ik draai geen IIS maar Apache?!), ten tweede omdat de antivirus scanner (Norton) en de verschillende codered (II) fixtools (van MS en Symantec) ook aangeven dat ik clean ben.

Is er een of andere vreemde codered variant die ik niet ken die dezelfde soort aanvallen oplevert maar wel kan draaien onder W2k sp4 met apache2? Of is er een andere verklaring voor?

~/~ 101 little bugs in the file / 101 little bugs / take one out and recompile / 102 little bugs in the file ~/~


Verwijderd

[22/Aug/2003:01:18:09 +0200] "GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" 404 365 "-" "-"
nee dus...

  • SpamLame
  • Registratie: Augustus 2000
  • Laatst online: 23:56

SpamLame

niks

Erm das de van de pc van TS naar de "aangevalde machine", dat dat niet lukt (404) duidt er alleen op dat die machine niet kwetsbaar is.

[ Voor 3% gewijzigd door SpamLame op 27-08-2003 17:23 ]


Verwijderd

ok verkeerd gelezen :)

heb je toevallig niet lopen kutten met een of ander hacktooltje?
of misschien wel een trojan/virus die dit gebruikt (ken er ook geen anders dan codered) maar gebruik ff een netwerk monitor, kan je zelf zien of je dat uitstuurt...

  • Acolyte57
  • Registratie: Februari 2000
  • Laatst online: 21-01 23:41

Acolyte57

Omnia Mutantur, Nihil Interit

Topicstarter
Verwijderd schreef op 28 August 2003 @ 10:49:
heb je toevallig niet lopen kutten met een of ander hacktooltje?
Dan zou ik dat vanaf de UT ofzo doen, niet vanaf m'n eigen huisserver die op mijn naam geregistreerd staat bij het SNT :).
of misschien wel een trojan/virus die dit gebruikt (ken er ook geen anders dan codered) maar gebruik ff een netwerk monitor, kan je zelf zien of je dat uitstuurt...
Zal ik zo idd maar eens installeren, kijken of 't wat oplevert.

~/~ 101 little bugs in the file / 101 little bugs / take one out and recompile / 102 little bugs in the file ~/~