Avatar billede brobaek Nybegynder
10. december 2002 - 12:55 Der er 4 kommentarer og
2 løsninger

Log fil

Jeg har en XP med IIS kørende, og er selvfølgelig skræmt for, at hackere kommer ind gennem min IIS, da mit kendskab til IIS er begrænset.

Når jeg kigger i min log har jeg "ofte" events som nedenstående:

17:39:12 62.60.157.180 GET /scripts/root.exe 404
17:39:19 62.60.157.180 GET /MSADC/root.exe 404
17:39:24 62.60.157.180 GET /c/winnt/system32/cmd.exe 404
17:39:30 62.60.157.180 GET /d/winnt/system32/cmd.exe 404
17:39:35 62.60.157.180 GET /scripts/..%5c../winnt/system32/cmd.exe 404
17:39:40 62.60.157.180 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
17:39:55 62.60.157.180 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
17:40:02 62.60.157.180 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe 404
17:40:06 62.60.157.180 GET /scripts/..Á../winnt/system32/cmd.exe 404
17:40:13 62.60.157.180 GET /scripts/winnt/system32/cmd.exe 404
17:40:17 62.60.157.180 GET /winnt/system32/cmd.exe 404
17:40:21 62.60.157.180 GET /winnt/system32/cmd.exe 404
17:40:24 62.60.157.180 GET /scripts/..%5c../winnt/system32/cmd.exe 404
17:40:28 62.60.157.180 GET /scripts/..%5c../winnt/system32/cmd.exe 404
17:40:31 62.60.157.180 GET /scripts/..%5c../winnt/system32/cmd.exe 404
17:40:38 62.60.157.180 GET /scripts/..%2f../winnt/system32/cmd.exe 404

Umiddelbart bryder jeg mig ikke om, hvis cmd.exe bliver kørt - men den bruges måske bare af en IIS service, eller ???

Mvh
Martin
Avatar billede bufferzone Praktikant
10. december 2002 - 12:58 #1
Her er tale om Nimbda eller en tilsvarende mailorm. Hvis din IIS er patchet med nyeste sikkerheds patches skal du ikke bekymre dig, hvis ikke så se at få det gjort snarest
Avatar billede bufferzone Praktikant
10. december 2002 - 13:00 #2
Avatar billede brobaek Nybegynder
10. december 2002 - 13:13 #3
Jeg opdaterer løbende XP Prof. Følger opdateringer til IIS med der, eller skal jeg dl en specifik Service Pack til IIS ?
Avatar billede bufferzone Praktikant
10. december 2002 - 17:07 #4
Jeg ved det faktisk ikke til xp, mon ikke det står på technet.

Prøv at læse her

http://www.microsoft.com/technet/treeview/default.asp?url=/technet/columns/insider/IISI1002.asp
sidste del af svaret til punktet "Need to Reapply Hotfixes and Service Packs After Adding Internet Services"
Avatar billede angelone Nybegynder
14. december 2002 - 14:29 #5
Der er også en ting du selv kan gøre hvis du ikke stoler helt på sikkerhedsopdateringerne. Hvis du stopper administrationssitet i IIS'en og FYSISK flytter biblioteket som dette websted peger på, til en anden lokation, så vil Nimda eller Rode Red o.lign. slet ikke kunne gøre skade, da disse orme bruger administrationssitet til at opnå adgang til andre filer på din computer.

Men umiddelbart ser det ud som om at der ikke er held med det som Nimda forsøger (404 = File Not Found).
Avatar billede brobaek Nybegynder
16. december 2002 - 10:40 #6
Tak for hjælpen - nu kan jeg sove trygt igen...

Jeg har slettet administrations-sitet fra webstedet, og opdatarer løbende hos MS - så må det være fint...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester