Avatar billede Slettet bruger
10. marts 2003 - 21:10 Der er 32 kommentarer og
2 løsninger

Er dette en hacker???

Davs...
Jeg har lige fået min lille webserver til at virke og når jeg kikker i log filen skriver den:
80.161.140.28 - - [10/Mar/2003:20:25:17 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 4211
80.161.140.28 - - [10/Mar/2003:20:25:17 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 4211
80.161.140.28 - - [10/Mar/2003:20:25:21 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 4211
80.161.140.28 - - [10/Mar/2003:20:25:21 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 4211
80.161.140.28 - - [10/Mar/2003:20:25:23 +0100] "GET /scripts/..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 500 0
80.161.140.28 - - [10/Mar/2003:20:25:24 +0100] "GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 500 0
80.161.140.28 - - [10/Mar/2003:20:25:24 +0100] "GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 500 0
80.161.140.28 - - [10/Mar/2003:20:25:25 +0100] "GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 500 0
80.161.140.28 - - [10/Mar/2003:20:25:25 +0100] "GET /scripts/..Á../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 4211

Er dette en hacker??
Det forekommer flere gange i mine log filer...
For mig ser det ligt mistænkeligt ud...

Hilsen
Stef
Avatar billede Slettet bruger
10. marts 2003 - 21:12 #1
Min server laver en ny log fil hver time og det forekommer i stort set alle log filerne...
Avatar billede erikjacobsen Ekspert
10. marts 2003 - 21:19 #2
Det er ikke en hacker - det er bare en orm. ;) Alle får dem.
Avatar billede riversen Nybegynder
10. marts 2003 - 21:19 #3
det ligner et nimda-angreb. Jeg var ude for det samme for et stykke tid siden. Nimda åbner jo for admin-shares, så jeg var i stand til at koble på personens pc, da jeg jo havde hans ip. Jeg kunne se hvad han hed og prøvede at lave nogle net send beskeder til ham. Han kontaktede mig pr. e-mail og senere pr. telefon hvor jeg hjalp ham med at få fjernet viruset.
Avatar billede riversen Nybegynder
10. marts 2003 - 21:20 #4
måske det er en anden orm som erik jacobsen skriver...jeg kan ikke helt huske hvordan min log så ud
Avatar billede Slettet bruger
10. marts 2003 - 21:21 #5
Det kan være en Hacker der scanner dit system, men det er kan også være en server der er inficeret med en orm der prøver at komme ind på dit system.
Avatar billede Slettet bruger
10. marts 2003 - 21:22 #6
Okay. Jeg køre Norton Antivirus og Agnitum Outpost Firewall. Mit antivirus er fyldt opdateret... Hva gør jeg, mit antivirus siger ikk noget om nogen virus...
Avatar billede riversen Nybegynder
10. marts 2003 - 21:23 #7
911help: du er sikkert ikke inficeret, så bare rolig. Eller det ER du ikke hvis din virusscanner kører og ikke brokker sig
Avatar billede erikjacobsen Ekspert
10. marts 2003 - 21:24 #8
Hvis du kører Apache betyder det ingenting.
Avatar billede Slettet bruger
10. marts 2003 - 21:25 #9
Jeg bruger IIS.
Avatar billede riversen Nybegynder
10. marts 2003 - 21:27 #10
hvis din iis er opdateret kan du i hvert fald godt tage det roligt mht. nimda
Avatar billede Slettet bruger
10. marts 2003 - 21:30 #11
Det burde den være, jeg bruger Windows Update til at opdaterer med.
Avatar billede riversen Nybegynder
10. marts 2003 - 21:30 #12
ja fint nok
Avatar billede imv29 Nybegynder
10. marts 2003 - 21:30 #13
du er IKKE inficeret med ormen, det er den pc der sender til dig/din server der er inficeret. ingen panik som der er erikJ siger er det noget alle kommer udfor og du kan se på din logfil at hver linie ender med 404=ingen adgang. problemet er i bund og grund, da du har en server, skal folk jo kunne komme til den. hvilket dit firewall/antivirus jo ved. men nimda/codered/mm er netop orme der scanner servere som din for gamle sårbarhederi servreen. hvis din server er opdateret, kan de gamle orme ikke på nogen måde komme ind. men forsøget vises, (hvilket jo er godt) i din logfil. få et urlscan på den. så har du bedre kontrol
Avatar billede riversen Nybegynder
10. marts 2003 - 21:30 #14
der er svar på ip'en nu
Avatar billede riversen Nybegynder
10. marts 2003 - 21:32 #15
jeg har prøvet at lave en net send til personen nu, så må vi jo se om han ser dette :-). Hvis han ikke er bag router
Avatar billede Slettet bruger
10. marts 2003 - 21:37 #16
Det er en tdc webspeed kunde, så det er ikke sikkert at det er samme person
Fra TDC's info:(http://kabeltv.dk/?UniversID=651) "Med WebSpeed får du automatisk én offentlig, dynamisk IP-adresse. Det betyder, at din pc får tildelt en ny adresse, hver gang du går på nettet."
Avatar billede Slettet bruger
10. marts 2003 - 21:37 #17
net send?? Hvad er det?? Jeg er ikk særlig god til det der med serverer..
Avatar billede riversen Nybegynder
10. marts 2003 - 21:39 #18
911: program til at sende beskeder over netværk
Avatar billede Slettet bruger
10. marts 2003 - 21:40 #19
okay. Så man kan sende en besked til en der måske prøver at komme ind på ens computer ud fra hans/hindes ip eller hva??
Avatar billede riversen Nybegynder
10. marts 2003 - 21:43 #20
ja, hvis ikke han er bag router
Avatar billede Slettet bruger
10. marts 2003 - 21:44 #21
hvor kan man hente sadan et program??
Avatar billede riversen Nybegynder
10. marts 2003 - 21:50 #22
det følger med windows nt/2000/xp
Avatar billede Slettet bruger
10. marts 2003 - 21:51 #23
okay. Hva hedder det?? Synes ikk jeg er ståt på det...
Avatar billede riversen Nybegynder
10. marts 2003 - 21:54 #24
net send <ip/pcnavn> <besked> i kommandoprompt
Avatar billede Slettet bruger
10. marts 2003 - 21:58 #25
okay.
Avatar billede riversen Nybegynder
10. marts 2003 - 22:00 #26
du kan jo prøve at sende til dig selv som test
Avatar billede Slettet bruger
10. marts 2003 - 22:01 #27
Det har jeg skam lige prøvet :-)
Avatar billede Slettet bruger
10. marts 2003 - 22:04 #28
riversen: Du skrev at du har lavet et net send til ham, hva skrev du til ham?? Er bare nysgerrig...
Avatar billede crazy_legs Nybegynder
10. marts 2003 - 22:05 #29
hmmm... kan I sende net send til 80.62.152.198 ...?
Avatar billede riversen Nybegynder
10. marts 2003 - 22:07 #30
firewall kan også blokere for det
Avatar billede crazy_legs Nybegynder
10. marts 2003 - 22:07 #31
bruger net send en bestem firewall port?
Avatar billede riversen Nybegynder
10. marts 2003 - 22:11 #32
port 139 tror jeg

jeg skrev han skulle kigge på denne side
Avatar billede Slettet bruger
10. marts 2003 - 22:12 #33
okay. takker
Avatar billede Slettet bruger
16. marts 2003 - 19:51 #34
:-) 15 points til icarus..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester