[easyPHP] poging tot inbraak? *

Pagina: 1
Acties:

  • DJrDJ666
  • Registratie: April 2002
  • Laatst online: 27-08 14:35
Ik heb sinds kort (2dagen) een eigen webserver draaien (easyphp),
en heb een beetje de access files bekeken, wat mij opviel was een
klein stukje text waarin bestanden worden gevraagd waarme de webserver volgens mij niks mee te maken heeft..
hieronder staat het stukje ik hoop dat iemand weet wat hier gedaan werd.
(poging tot inbraak???


217.161.100.210 - - [08/Dec/2003:18:01:50 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 307
217.161.100.210 - - [08/Dec/2003:18:01:52 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 305
217.161.100.210 - - [08/Dec/2003:18:01:53 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
217.161.100.210 - - [08/Dec/2003:18:01:58 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
217.161.100.210 - - [08/Dec/2003:18:01:58 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 329
217.161.100.210 - - [08/Dec/2003:18:02:03 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 346
217.161.100.210 - - [08/Dec/2003:18:02:03 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 346
217.161.100.210 - - [08/Dec/2003:18:02:04 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 362
217.161.100.210 - - [08/Dec/2003:18:02:06 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 328
217.161.100.210 - - [08/Dec/2003:18:02:07 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 328
68.115.159.188 - - [08/Dec/2003:18:51:53 +0100] "GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" 404 -


hoop dat jullie er wijs uit worden.. vooral het stukje "root.exe?" bevalt me niet

  • Batsies
  • Registratie: Mei 2002
  • Laatst online: 27-01-2022

Batsies

E-Developing

cmd.exe is je command prompt, bedoel je dat? 217.161.100.210 toevallig ook jou ip?

[ Voor 31% gewijzigd door Batsies op 08-12-2003 20:20 ]

E-Developing


  • RAJH
  • Registratie: Augustus 2001
  • Niet online
codered of nimda volgensmij, geen reden tot bezorgdheid.

  • DJrDJ666
  • Registratie: April 2002
  • Laatst online: 27-08 14:35
nee was het maar mijn ip dan was ik in ieder geval al blij, helemaal omdat de webpagina/webserver nog bij niemand bekend is....

RAJH ---> dus misschien gewoon een poortscan, toen erachter gekomen dat er een server op draait, en daarna een paar tools erop losgelaten?


(snelle replies hier _/-\o_ _/-\o_ )

[ Voor 43% gewijzigd door DJrDJ666 op 08-12-2003 20:26 ]


  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Ik heb er ook zoveel in m'n logs staan, alleen wat me wel verontruste is dat iemand laatst naar me toe kwam dat ie van die Nimda_Progagation aanvallen ofzo kreeg vanaf mijn IP... :/

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/1203/wat%20is%20dit2.JPG

[ Voor 20% gewijzigd door Glashelder op 08-12-2003 20:27 ]

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Je doet er imho verstandig aan eens op zoek te gaan naar bekende leaks in easyPHP (ken het zelf niet) en na te gaan of de requests die gedaan worden kwaad zouden kunnen.

Als het vaak voorkomt vanaf dezelfde IP-adressen kun je op basis van stukken die je over evt. bekende leaks kunt vinden (kan naast in de webserver software ook in het OS zitten) de provider van dat IP-adres mailen over abuse en melding maken van die stukken. Imho zou je op basis van deze logs de abuse afdeling al kunnen mailen, maar daarover valt te discussieren.

Verder zou je natuurlijk al het verkeer wat vanaf die IP adressen kunnen blokkeren als voorzorgsmaatregel.

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

offtopic:
toptitle fix + even gemoved naar SA

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • Suepahfly
  • Registratie: Juni 2001
  • Laatst online: 13-08 14:09
Niet druk om maken en zeker niet met apache.
Standaard is heeft easy php geen alias die naar c:\ verwijst.

Het is echter wel een goed idee om voor apache een aparte user account aan te maken met alleen rechten op je documentroot en de apache service onder die account te draaien.

Ook kan je
code:
1
2
3
4
5
<location />
  order deny, allow
  deny from all
  allow from localhost
</location>

in je httpd.conf zetten, dan heb je alleen toegang als je van af localhost inlogt en sltui je alles van buitenaf uit

  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 26-08 11:05

Coolhva

Dr. Zero Trust

Als 68.115.159.188 het ip is van de TS zou ik me toch wel een beetje zorgen maken.

Het lijkt wel of er een exploit is geëxecute van IIS icm de TFTP server.

Kijk hier maar eens naar.

http://68.115.159.188/scr...t/system32/cmd.exe?/c+dir

TS:

Update IIS met alle hotfixes en installeer URL Scan etc. ZSM!!!!!!!

  • LiToKi
  • Registratie: November 2001
  • Laatst online: 03-09 16:33
Coolhva schreef op 09 december 2003 @ 14:27:
Als 68.115.159.188 het ip is van de TS zou ik me toch wel een beetje zorgen maken.

Het lijkt wel of er een exploit is geëxecute van IIS icm de TFTP server.

Kijk hier maar eens naar.

http://68.115.159.188/scr...t/system32/cmd.exe?/c+dir

TS:

Update IIS met alle hotfixes en installeer URL Scan etc. ZSM!!!!!!!
EasyPHP draait op Apache...

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Volgens mij is dat gewoon een geinfecteerde IIS server die een andere IIS server probeert te infecteren ? Je eigen IP vind je normaal ook niet terug in je eigen logs, tenzij je iets lokaal opent ofzo

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • Arnout
  • Registratie: December 2000
  • Laatst online: 30-08 14:55
Welkom op het internet. Dit soort scans nemen steeds meer af, maar er waren tijden dat m'n logs hier voor 50% mee werden gevuld.

Google weet hier trouwens heel veel van af, paste maar eens een stukje van de get als google query. ;)
Pagina: 1