18. marts 2002 - 17:51Der er
21 kommentarer og 3 løsninger
Hacker angreb?
Jeg har du igennem weekenden haft omkring 100 forsøg fra et bestemt ip nummer der prøver at komme ind på min server. Zonealarm har logget forsøgene. Det drejer sig hovedsageligt om port 80 men også andre porte.
Er dette et angreb eller har nogen en fornuftig forklaring?
Jeg har sporet mig frem til en pc på et kollegie. Skal jeg ringe direkte til administreator der eller skal man gå til polititet hvis det er et angreb?
Hvis det er en hacker ville jeg prøve at få fat i vedkommendes Email og så prøve at spørge ham om der er en fornuftig forklaring... Ellers kontakt hans administrator.. I sidste ende kan du gå til politiet
Inden du anmelder noget, så check lige at det ikke er en codered-worm eller nimda fra "mandens" computer som forsøger at få adgang til din server. Manden kan jo have virus på sin pc uden at være klar over det.
Har du dynamisk ip, så kan du det jo være at han prøver at komme ind på en server. Og du har så fået tildelt en anden eller hvad ved jeg :). Det kunne være en forklaring :).
sysop: det drejer sig ikke om et hacker-angreb i den forstand... er det en internet-orm... en virus om du vil, som forsøge at sprede sig til din computer... fjolset på kollegiet har med stor sansynlighed ingen idé om, at hans maskine er inficeret...
ormen udnytter et hul i IIS og med mindre du er helt sikker på, at du er 100% opdateret, bør du tjekke, om du selv har fået skidtet... kan ikke lige huske, hvilken af dem, det er, men jeg tror det er Nimda eller Sircam virusen, der er synderen...
men ja, det er muligt at hacke sig ind gennem port 80... det er faktisk nok den mest brugte port til at hacke på... port 80 servicerer http og det er ofte gennem hullede cgi-scripts, at en hacker får sin fod indenfor på et system... og det er netop, hvad denne internetorm forsøger sig med...
Det er en nimda virus du har fat i der... Den hærger netop nu en stor del af danmarks private IIS servere(Og er en pest for os andre som benytter en ordentlig server).
ja det er ganske rigtigt et angreb fra minda-ormen. dvs. for det første er det ikke en "ond hacker" der prøver at komme ind på din pc, men en "hr-&-fru-Danmark-pc" der er blevet inficeret og derfor scanner på livet løs for at finde en IIS-server der ikke er beskyttet.
spørgsmålet er så hvad du skal gøre ved det. ja. for det første kommer der om højest en uge en anden ip og præver det samme, af samme grund, derfor bliver du sikkert hurtigt træt af at spore synderen og kontakte staklen. for det andet er det korrekt at en en iis-server med alle patch installeret ikke har problmer med det, så klart update er altid godt.
Der er dog en anden ting du kan gøre, microsoft har lave et fint lille program der hedder urlscan, den scanner alt trafik,inden serveren og din logfil hedder næste gang "15:25:36 xxx.xxx.xxx.xxx GET /<Rejected-By-UrlScan> 404". dette kan du kombineret med "IIS Lockdown Tool" der er en wizzard der guider dig igennem at lukke alt i serveren du ikke bruger. så er du godt på vej selv om du evt. mangler den nyeste patch.
Jeg har ingen IIS Server installeret på min server (så vidt jeg er klog, er det hvis man har hjemmeside på egen server?!). Servicen har jeg stoppet så der burde ikke være nogle adgang der.
Jeg har ikke fået nogle "angreb" idag så måske er det slut for denne gang.
Jeg har Windows Xp med IIS på min personelige computer, hvordan sikrer jeg mig at jeg ikke får nimda virus og ender som en af de stakler som forpester resten af nettet?
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.