Avatar billede tampa Nybegynder
31. oktober 2001 - 08:07 Der er 15 kommentarer og
3 løsninger

Jeg får disse i min log...

Jeg er begyndt at få følgende i min iis log på en W2K server (uden quotes\":

\"/scripts/..%2f../winnt/system32/cmd.exe\"
\"/msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe\"

...med parametre:

\"/c+dir\"
\"http://www/_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir\"

Nu spørge jeg lidt naive: \"Er det en hacker angreb?\" Jeg er bange for at svaret er \"ja\"...

Hvordan kan jeg se om det lykkes hackeren at se noget?

Tampa
Avatar billede pizzaking Nybegynder
31. oktober 2001 - 08:15 #1
hmm...så vidt jeg husker gik code red amok via iss serveren...men jeg tror root.exe (en cmd prompt) var offeret...Har du virusscannet?
Avatar billede rvj Nybegynder
31. oktober 2001 - 08:20 #2
jeg har også haft ligende, det er vist nok Code Red, på andre maskiner der prøver at komme ind på din maskine og inficere den. Jeg tror ikke at der er så meget du kan gøre ved det.
Avatar billede pizzaking Nybegynder
31. oktober 2001 - 08:23 #3
du skal stoppe IIS servicen (hvilket kræver reboot uden netadgang, så vidt jeg ved), og så hente en patch på microsofts homepage..
Avatar billede tampa Nybegynder
31. oktober 2001 - 08:25 #4
Tak I to. Er der en måde at se om det lykkes uden at være foran serveren? Jeg sidder ikke ved server\'en lige nu... Er der nogle bestemt filer den liger ind eller ændre?
Avatar billede rvj Nybegynder
31. oktober 2001 - 08:28 #5
Jeg ved det desværre ikke, jeg har kun set det på en linux maskine.
men (næsten) uanset hvad du gør vil du stadig blive bombet med de requests.
Avatar billede tampa Nybegynder
31. oktober 2001 - 08:30 #6
På Linux... jeg troede at det var kun på IIS.

Nå - men sende mig et svar igen så du kan få dine points
Avatar billede rvj Nybegynder
31. oktober 2001 - 08:33 #7
Ja, men linux bliver ikke inficeret, men den anden inficeret computer, vil stadig prøve at inficere din derved vil din computer stadig modtage pakkerne.
Avatar billede prodic Mester
31. oktober 2001 - 08:34 #8
Det er såmænd bare den kære Nimda der forsøger sig på dine filer.

Alt efter hvad der står efter dine quotes(f.eks 200, 404, 502) kan du regne ud om du er ramt eller ej.

Så kan du jo lige på samme tid tjekke at du er up to date med dine service packs/patches
Avatar billede pizzaking Nybegynder
31. oktober 2001 - 08:34 #9
der ligger en explorer.exe i root af alle ikke-ntfs drev...
Avatar billede tampa Nybegynder
31. oktober 2001 - 08:39 #10
I får alle sammen noget...

Men jeg kunne godt tænke mig at høre lidt mere om CodeRed og Nimda. Hvor kkan man?

Prodic: Hvordan skal jeg læse 200, 404, 502? Hvordan regner man det ud?
Avatar billede rvj Nybegynder
31. oktober 2001 - 08:40 #11
Tik Tak for point! :)
Avatar billede tampa Nybegynder
31. oktober 2001 - 08:40 #12
Ooops! Prodic og PizzaKing skulle har fået 15 point hver???!!!

Hvordan kan jeg sende til jere?
Avatar billede rvj Nybegynder
31. oktober 2001 - 08:41 #13
Avatar billede pizzaking Nybegynder
31. oktober 2001 - 08:41 #14
opret nyt spørgsmål ;)
Avatar billede hobbez Nybegynder
31. oktober 2001 - 08:42 #15
Yepper, det er Nimda der forsøger at udnytte samme sikkerhedshul som CodeRed også benyttede.

Frem med din OPDATEREDE virusscanner, og check fra en ende af.

Og det er ikke et \'rigtigt\' hackerangreb. Det er en eller anden knægt - en script kiddie - der sikkert kun har evner der begrænser sig til at downloade et hacker-værktøj fra Nettet, og så trykke på START :o) Så du behøver sikkert ikke tage det personligt :o)

/Rob
Avatar billede rvj Nybegynder
31. oktober 2001 - 08:43 #16
Avatar billede hobbez Nybegynder
31. oktober 2001 - 08:43 #17
Avatar billede prodic Mester
31. oktober 2001 - 11:12 #18
tampa->Det kan du læse lige efter dine \"qoutes\" - hos mig står der f.eks 404(filen kunne ikke findes koden) udfor de meddelser der ligner dine.

De burde stå der hvis det er IIS5\'s logfiler du kigger i.

Hvis vi skulle have haft flere point, så opret et nyt spørgsmål og link til dette spørgsmål.
Så er den sag ude af verden :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester