Avatar billede brynil Nybegynder
07. april 2002 - 12:33 Der er 15 kommentarer og
1 løsning

tftp - irriterende!

Hej
Jeg har et mindre problem. Så snart jeg er på nettet, skrives der filer til mit /Inetpub/scripts bibliotek. Alle filer har navnet tftpxxxx hvor x'erne er et tal. Filstørrelsen er 0.
Fjerner jeg Scripts-biblioteket, sker der intet, så det kan løses på den umiddelbare måde, men problemet eksisterer jo egentlig stadig.
Jeg har scannet med flere forskellige programmer, bl.a. fixnimda.com fra Norton, uden der findes noget.
Jeg kører NorMAN av og firewall.
Har ændret i services-filen til tftp 0/udp som omtalt i spm/185805 men det hjælper heller ikke.
Er der nogen der har forslag til hvordan jeg kommer af med hvad jeg forstår er en trojan?
Avatar billede brynil Nybegynder
07. april 2002 - 12:39 #1
... Når størrelsen er 0 er det pga indstilling i firewall'en. Før denne indstilling voksede filen løbende.
Avatar billede goulduck Nybegynder
07. april 2002 - 13:59 #2
Hvad srår der i IIS logfilerne?
Avatar billede goulduck Nybegynder
07. april 2002 - 13:59 #3
Har du husket at opdatere med alle de ting som er på Windows update?
Avatar billede brynil Nybegynder
07. april 2002 - 14:05 #4
Jeg har iis og w2k sp'er installeret.
Er det iis5.log? og hvad skal jeg kigge efter, den ser uoverskuelig ud for mig?!
Avatar billede goulduck Nybegynder
07. april 2002 - 14:55 #5
I IIS manageren .... højreklik på dit site -> properties -> (nede i bunden) properties  Her kan du se hvor de er gemt henne og hvad filerne hedder.

De plejer at være placeret i c:\winnt\system32\logfiles
Avatar billede brynil Nybegynder
07. april 2002 - 15:17 #6
Jeg har fundet dem. Kan du sige, hvad jeg skal se efter? Der er fx. mange linier som:
-tider - ..  GET /_vti_bin/..%5c..  /winnt/system32/cmd.exe 200
og
-tider - ..  GET /scripts/../../winnt/system32/cmd.exe 404
m.fl. med forskellige talangivelser.
Avatar billede goulduck Nybegynder
07. april 2002 - 15:48 #7
Det er i hvert falde folk som prøver at cracke/hacke din webserver!

Jeg vil stærkt anbefale at du installere http://www.microsoft.com/downloads/release.asp?ReleaseID=33961&area=search&ordinal=2

Denne indeholder bla. et tool som hedder UrlScan, som fjerne disse forsøg!
Avatar billede goulduck Nybegynder
07. april 2002 - 15:49 #8
Kan du give et eksempel på en linie, som du ikke har rettet i?
Avatar billede brynil Nybegynder
07. april 2002 - 15:53 #9
Jeg forstår ikke helt hvad du mener! Rettet hvorhenne?
Avatar billede goulduck Nybegynder
07. april 2002 - 15:54 #10
-tider - ..  GET /_vti_bin/..%5c..  /winnt/system32/cmd.exe 200

Altså noget fra din log
Avatar billede brynil Nybegynder
07. april 2002 - 15:57 #11
Her er nogle stykker der er taget i sammenhæng:

13:34:42 131.164.166.148 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
13:34:46 131.164.166.148 GET /_vti_bin/..%5c../..%5c../..%5c../httpodbc.dll 500
13:34:51 131.164.166.148 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
13:34:56 131.164.166.148 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe 500
13:35:01 131.164.166.148 GET /scripts/..Á../winnt/system32/cmd.exe 404
13:35:07 131.164.166.148 GET /scripts/winnt/system32/cmd.exe 404
13:35:13 131.164.166.148 GET /scripts/../../winnt/system32/cmd.exe 500
13:35:18 131.164.166.148 GET /scripts/..\../winnt/system32/cmd.exe 500
13:35:23 131.164.166.148 GET /scripts/..%5c../winnt/system32/cmd.exe 500
Avatar billede goulduck Nybegynder
07. april 2002 - 16:03 #12
Ja, den maskine som har IP adressen 131.164.166.148 prøver at se om din webserver har nogle sårbarheder!

Men brug det program (IIS LockDown) som jeg har skrevet et linket til, da det vil gøre at sådanne forsøg bliver afvist.

Er du teledanmark kunde?
Avatar billede brynil Nybegynder
07. april 2002 - 16:06 #13
Ja-det er jeg. Har også spurgt dér, men de står uforstående over for problemet - siger de.
Jeg har hentet den. Tror du IIS-sp1 er tilstrækkeligt inden installation?
Og har du nogen erfaring med NorMAN av og firewall? Jeg har tænkt på måske at investere i Norton AV og Firewall istedet?
Avatar billede brynil Nybegynder
07. april 2002 - 16:09 #14
Iøvrigt tak for hjælpen. Håber et der er points nok!
Avatar billede goulduck Nybegynder
07. april 2002 - 16:13 #15
Point er fint.

Mht. firewall og antivirus...

Det er ikke så mange firewalls som kan gøre noget ved den slags hacking der forsøges der. Det er nemlig helt normale http requests, som bliver sendt til din server. Antivius kan du godt lægge på, men dette vil heller ikke gøre noget, med mindre at der er nogen som uploader noget til dig og med lidt hjælp får startet den fil de får uploadet.

NorMAN kender jeg kun af navn.

Installere alt inde fra http://windowsupdate.microsoft.com
Avatar billede brynil Nybegynder
07. april 2002 - 16:15 #16
Ok og mange tak!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester