Toon posts:

Onduidelijkheden in mijn Acces.log van Apache webserver

Pagina: 1
Acties:

Verwijderd

Topicstarter
Dag allemaal,

Ik draai nu een tijdje een Apache webeserver op een Windows 2000 Pro Sp4 Machine. Ook maak ik gebruik van een .htacces dus je moet inloggen

Nu lees ik verschillende dingen in mijn acces.log waarvan ik vermoedt dat het aanvallen zijn.

Zoals bv de vollegende vermeldingen

80.141.33.58 - - [06/Dec/2003:03:14:49 +0100] "GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" 401 477
211.161.172.124 - - [07/Dec/2003:14:49:47 +0100] "CONNECT 211.150.96.21:25 H200.34.237.196 - - [14/Dec/2003:21:22:46 +0100] "GET /scripts/nsiislog.dll" 401 477
200.207.123.15 - - [15/Dec/2003:16:33:39 +0100] "GET /scripts/root.exe?/c+dir" 401 477
220.56.152.68 - - [15/Dec/2003:22:26:08 +0100] "GET /scripts/nsiislog.dll" 401 477
212.201.46.10 - - [14/Dec/2003:18:14:17 +0100] "GET http://www.glocksoft.net/cgi-bin/jenv.cgi HTTP/1.1" 404 298

Weten jullie waar ik meer info kan vinden om mijn Server beter te beveiligen. I
k heb wel op internet gevonden dat de eerste vermelding in mijn acces log ervan uitgaat dat ik IIS draai.

Zijn de andere vermeldingen wel een probleem?

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Ik denk niet dat het problemen zijn - ze proberen een IIS over te nemen, maar die draai je niet :)

Anders was je server hoogstwaarschijnlijk al plat geweest denk ik :)

Bovenstaande dingen zijn gebaseerd op logisch redeneren, of het waar is weet ik niet

[ Voor 51% gewijzigd door G33rt op 04-01-2004 22:31 ]


Verwijderd

Toen ik mijn apache (1.3.27) error logs een na ging lezen, kwam ik deze "crack" errors ook tegen. Na wat research op google kwam ik op deze site: http://securityresponse.s...ecurity/Content/8035.html

Ik denk: "Sjit, bug in IIS dus, maar geld dat ook voor mijn apache op windows xp?"

Ik ga wat rondzoeken op got, "NSIISlog.DLL AND apache", vind precies 3 topics waarin mijn vermoeden wordt bevestigd...dit is dus puur een IIS bug van microsoft.

Nu wil ik aan jullie experts toch nog even vragen, loop ik met een ietwat oudere apache (1.3.27), een redelijk up-to-date php (4.3.4) en winXP (met SP2, firewall en antivirus) veel gevaar door dit soort "scriptkiddies"?

[ Voor 5% gewijzigd door Verwijderd op 15-02-2004 15:59 ]


Verwijderd

Dit is gewoon weer een script kiddo die naar exploits zoekt op jou webserver, niks om je zorgen over te maken!