Avatar billede imv29 Nybegynder
20. januar 2002 - 20:58 Der er 8 kommentarer og
1 løsning

log analyse i IIS

jeg har fornylig, mest for at lære lidt om det, installeret IIS www og ftp på min lokale XP pro maskine.
må jeg selv er inde på siden kommer den ilogen med en klar, melding som denne \"80 GET //index.html 200 409 245 381\"
men jeg kan se der har været andre (andrn IP) hvor der i loggen står :
----------------
80 GET /scripts/root.exe
80 GET /MSADC/root.exe
80 GET /c/winnt/system32/cmd.exe
80 GET /d/winnt/system32/cmd.exe
----------------
Lugter lidt af et hack forsøg!
Det jeg efterlyser er et godt log-analyse program, der vigtigst af alt kan finde sikkerhedsbrud, alternativt et link til analyse af logfilen, altså en forklaring til hvad de prøver på, og om det lykkedes.
Avatar billede prodic Mester
20. januar 2002 - 21:02 #1
Hvis der kun står det der i din log-fil og ikke f.eks 403/404 bagefter så ville jeg få scannet mine disks for virus. Især CodeRed/Nimda som gerne vil have fat i din cmd.exe fil.
Og lige nu ser det ud som om at det er lykkedes.

Har du opdateret med de seneste patches til Xp/IIS ?
Avatar billede djernaes Nybegynder
20. januar 2002 - 21:03 #2
Hej,

Om det lykkedes kan jeg ikke sige, men det du ser er ikke et direkte hackker forsøg på at komme ind, men CodeRed eller Nimda ormen der forsøger at finde et hul fra en virus.

Prøv at se om en eller flere af disse filer kan downloades fra din maskine - hvis de kan er de \"kommet ind\".

Held og lykke.

Martin
Avatar billede prodic Mester
20. januar 2002 - 21:12 #3
http://securityresponse.symantec.com/avcenter/venc/data/w32.nimda.a@mm.html

Det var Nimda der gik efter cmd.exe.
Læs ovenstående artikel så skulle problemerne gerne være væk.


I den forbindelse vil jeg anbefale dig BigFix - www.bigfix.com - et program der holder øje med din PC og opdateringer til den. Ganske gratis.
Avatar billede food4u.dk Nybegynder
20. januar 2002 - 21:18 #4
hejsa, må jeg spørge hvor jeg kan se den logfil. Bliver lige lidt nervøs :o)
Avatar billede bufferzone Praktikant
21. januar 2002 - 09:06 #5
Ovenstående råd er bestemt gode og rigtige.
Dine webserverlogfiler kan du analysere med programmet webtrends (du kan downloade en prøveversion på http://www.webtrends,.com). Webtrends er noget af det bedste der findes til webanalyse. Hvis det ikke må koste findes programmet getstate til linux (ved ikke om det også findes til windows). Jeg mener også at der findes nogle onlineløsninger, men jeg bruger den ikke selv

Hilsen
Kim fra http://www.bufferzone.dk
Avatar billede prodic Mester
22. januar 2002 - 20:48 #6
Hvad var der mon galt med de svar?
Avatar billede imv29 Nybegynder
22. januar 2002 - 21:03 #7
Fint at det ”bare” var nimda der prøver scanner, men som jeg skrev i spørgsmålet er det jeg leder efter et log analyse værktøj, der oversætter disse log entry’s til et forståeligt sprog. Eller bare et site der forklarer de forskellige sære ting der kommer til at stå i logen.


> Bufferzone Webtrends har et hav af programmer jeg regner med du mener det der hedder log analyser, men det er igen bare en avanceret counter, og ikke en der fanger forsøg på ulovlig adgang. men hvis det er det bedste der er derude får du selvfølgelig points for det.

>prodic  Bigfix er en fin ide på papiret, men det eneste det kan når der ikke er andre tilmeldte, er at videre sende windows update, hvilket i XP jo er ret overflødigt
Avatar billede imv29 Nybegynder
22. januar 2002 - 21:05 #8
ok sært, har lige opdaget at med den nye eksperten, kan jeg ikke skrive kommentar til spørgsmålet med norton firewall aktiv.
> prodic Derfor den lange svar tid
Avatar billede imv29 Nybegynder
01. februar 2002 - 17:47 #9
ok jeg har selv fundet et glimrende program til jobet, "LANguard security event log analyser".  ekstra plus er at det er gratis til under 3 server.
http://www.gfi.com/lanselm/index.html
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester