Hopelijk plaats ik deze topic in het juiste forum aangezien ik niet exact weet wat er aan de hand is. Dus; beste moderator kun je s.v.p. de topic verplaatsen indien deze verkeerd staat.
Het probleem:
Ik heb op een Windows NT Pro systeem IIS draaien voor wat privé applicaties in eigen netwerk. Terwijl ik vandaag gebruik maakte van deze applicaties vanaf een andere PC met een Blackice 3.6 Firewall zijn onderstaande Events verschenen:
Time, Event, Intruder, Count, Destination Port, Source Port, Target IP
7-12-2003 18:38:57, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 18:38:00, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 15:23:22, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 11:14:28, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 11:12:11, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
Het schijnt hier te gaan om een AIX_Pdnsd_Overflow??
Via de pagina van de fabrikant http://www.iss.net/security_center/reference/2100022.html ben ik iets wijzer geworden over dit type aanval. Onderstaande tekst is daar te vinden:
The Source Code Browser's Program Database Name Server Daemon (pdnsd) component of the C Set ++ compiler for AIX contains a remotely exploitable buffer overflow. This vulnerability could allow local or remote attackers to compromise root privileges on vulnerable systems.
This signature detects a large string of data being sent to an AIX pdnsd daemon on TCP port 4242, indicating a potential buffer overflow.
This signature replaces AIX_Pdnsd_BO.
Erg leuk allemaal maar hoe kan ik er voor zorgen dat mijn Server stopt met het versturen van deze data? Ik heb geen idee van een pdnsd daemon is, maar ik ga er maar vanuit dat het iets te maken heeft met die IIS-server. Ik kan in ieder geval niets vinden via Google of andere tweakers topics.
Wellicht gaat het hier om een Virus? Al zou dat erg onwaarschijnlijk zijn aangezien alle computers hier erg goed beveiligd zijn tegen virussen en aanvallen.
Hopelijk kunnen jullie mij uitleggen wat ik kan doen om dit op te lossen.
Het probleem:
Ik heb op een Windows NT Pro systeem IIS draaien voor wat privé applicaties in eigen netwerk. Terwijl ik vandaag gebruik maakte van deze applicaties vanaf een andere PC met een Blackice 3.6 Firewall zijn onderstaande Events verschenen:
Time, Event, Intruder, Count, Destination Port, Source Port, Target IP
7-12-2003 18:38:57, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 18:38:00, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 15:23:22, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 11:14:28, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
7-12-2003 11:12:11, AIX_Pdnsd_Overflow, ROGIER-SERVER, 1, 4242, 4899, 192.168.1.119
Het schijnt hier te gaan om een AIX_Pdnsd_Overflow??
Via de pagina van de fabrikant http://www.iss.net/security_center/reference/2100022.html ben ik iets wijzer geworden over dit type aanval. Onderstaande tekst is daar te vinden:
The Source Code Browser's Program Database Name Server Daemon (pdnsd) component of the C Set ++ compiler for AIX contains a remotely exploitable buffer overflow. This vulnerability could allow local or remote attackers to compromise root privileges on vulnerable systems.
This signature detects a large string of data being sent to an AIX pdnsd daemon on TCP port 4242, indicating a potential buffer overflow.
This signature replaces AIX_Pdnsd_BO.
Erg leuk allemaal maar hoe kan ik er voor zorgen dat mijn Server stopt met het versturen van deze data? Ik heb geen idee van een pdnsd daemon is, maar ik ga er maar vanuit dat het iets te maken heeft met die IIS-server. Ik kan in ieder geval niets vinden via Google of andere tweakers topics.
Wellicht gaat het hier om een Virus? Al zou dat erg onwaarschijnlijk zijn aangezien alle computers hier erg goed beveiligd zijn tegen virussen en aanvallen.