Avatar billede trumf Nybegynder
08. januar 2004 - 17:45 Der er 12 kommentarer og
3 løsninger

Er jeg blevet hacket ?

Jeg har fundet følgende i min logfil. Er jeg blevet hacket eller er jeg "kun" forsøgt hacket ???

2004-01-08 10:33:16 213.113.57.109 - 192.168.2.3 80 GET /Default.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) - -
2004-01-08 10:33:16 213.113.57.109 - 192.168.2.3 80 GET /x.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:33:16 213.113.57.109 - 192.168.2.3 80 GET /forside.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:33:16 213.113.57.109 - 192.168.2.3 80 GET /x.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/e-maerket_mellem.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/spacer.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/kurv.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/logo.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/dan-xs.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/intkort.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:18 213.113.57.109 - 192.168.2.3 80 GET /pict/dinersclub.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:20 213.113.57.109 - 192.168.2.3 80 GET /pict/demo.gif - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:25 213.113.57.109 - 192.168.2.3 80 GET /forside.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:33:34 213.113.57.109 - 192.168.2.3 80 GET /Default.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK -
2004-01-08 10:33:34 213.113.57.109 - 192.168.2.3 80 GET /forside.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:33:34 213.113.57.109 - 192.168.2.3 80 GET /x.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:33:34 213.113.57.109 - 192.168.2.3 80 GET /x.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /forside.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/logo.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/e-maerket_mellem.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/kurv.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/demo.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/spacer.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/dan-xs.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/dinersclub.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:08 213.113.57.109 - 192.168.2.3 80 GET /pict/intkort.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:14 213.113.57.109 - 192.168.2.3 80 GET /forside.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/
2004-01-08 10:34:14 213.113.57.109 - 192.168.2.3 80 GET /pict/e-maerket_mellem.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:14 213.113.57.109 - 192.168.2.3 80 GET /pict/spacer.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:14 213.113.57.109 - 192.168.2.3 80 GET /pict/kurv.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:14 213.113.57.109 - 192.168.2.3 80 GET /pict/logo.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:14 213.113.57.109 - 192.168.2.3 80 GET /pict/demo.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:15 213.113.57.109 - 192.168.2.3 80 GET /pict/dan-xs.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:15 213.113.57.109 - 192.168.2.3 80 GET /pict/intkort.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:34:15 213.113.57.109 - 192.168.2.3 80 GET /pict/dinersclub.gif - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:35:07 213.113.57.109 - 192.168.2.3 80 GET /skriv.asp - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+98) ASPSESSIONIDCCCSDQTD=COIGBGKAFLIFCBLIDIHGBCKK http://shoponline.se/forside.asp
2004-01-08 10:50:45 213.113.57.109 - 192.168.2.3 80 GET /Default.asp - 200 - - -
2004-01-08 10:50:47 213.113.57.109 - 192.168.2.3 80 GET /Default.asp - 200 - - -
2004-01-08 10:50:47 213.113.57.109 - 192.168.2.3 80 POST / - 405 - - -
2004-01-08 10:50:47 213.113.57.109 - 192.168.2.3 80 HEAD /Default.asp - 200 - - -
2004-01-08 10:50:48 213.113.57.109 - 192.168.2.3 80 PROPFIND / - 411 - - -
2004-01-08 10:50:48 213.113.57.109 - 192.168.2.3 80 OPTIONS / - 200 - - -
2004-01-08 10:50:48 213.113.57.109 - 192.168.2.3 80 PUT / - 403 - - -
2004-01-08 10:50:48 213.113.57.109 - 192.168.2.3 80 DELETE / - 403 - - -
2004-01-08 10:50:48 213.113.57.109 - 192.168.2.3 80 TRACE / - 200 - - -
2004-01-08 10:50:49 213.113.57.109 - 192.168.2.3 80 PROPPATCH / - 403 - - -
2004-01-08 10:50:49 213.113.57.109 - 192.168.2.3 80 MKCOL / - 403 - - -
2004-01-08 10:50:49 213.113.57.109 - 192.168.2.3 80 COPY / - 400 - - -
2004-01-08 10:50:49 213.113.57.109 - 192.168.2.3 80 MOVE / - 403 - - -
2004-01-08 10:50:49 213.113.57.109 - 192.168.2.3 80 LOCK / - 403 - - -
2004-01-08 10:50:50 213.113.57.109 - 192.168.2.3 80 UNLOCK / - 400 - - -
2004-01-08 10:50:50 213.113.57.109 - 192.168.2.3 80 LINK / - 501 - - -
2004-01-08 10:50:50 213.113.57.109 - 192.168.2.3 80 UNLINK / - 501 - - -
2004-01-08 10:50:50 213.113.57.109 - 192.168.2.3 80 GET /a.jsp/<SCRIPT>alert('vulnerable')</SCRIPT> - 404 - - -
2004-01-08 10:50:50 213.113.57.109 - 192.168.2.3 80 GET /a x=<SCRIPT>alert('vulnerable')</SCRIPT> 404 - - -
2004-01-08 10:50:50 213.113.57.109 - 192.168.2.3 80 GET /Default.asp mod=<nstalker>&op=browse 200 - - -
2004-01-08 10:50:51 213.113.57.109 - 192.168.2.3 80 GET />/index.jsp - 404 - - -
2004-01-08 10:50:51 213.113.57.109 - 192.168.2.3 80 GET /<SCRIPT>/ - 404 - - -
2004-01-08 10:50:51 213.113.57.109 - 192.168.2.3 80 GET /<SCRIPT>alert('nstealth_xss_attack')</SCRIPT> - 404 - - -
2004-01-08 10:50:52 213.113.57.109 - 192.168.2.3 80 GET /<SCRIPT>alert('nstealth_xss_attack')</SCRIPT>.shtml <B>Failed+to+process+SSI+file+'/<SCRIPT>alert('nstealth_xss_attack')</SCRIPT>.s 200 - - -
2004-01-08 10:50:52 213.113.57.109 - 192.168.2.3 80 GET /<SCRIPT>document.write(document.cookie)</SCRIPT> - 404 - - -
2004-01-08 10:50:52 213.113.57.109 - 192.168.2.3 80 GET /<s>test</s> - 404 - - -
2004-01-08 10:50:52 213.113.57.109 - 192.168.2.3 80 GET /<script>[SCRIPT]</script> - 404 - - -
2004-01-08 10:50:52 213.113.57.109 - 192.168.2.3 80 GET /<script>alert("vulnerable")</script> - 404 - - -
2004-01-08 10:50:54 213.113.57.109 - 192.168.2.3 80 GET /<script>alert("aaa");</script> - 404 - - -
2004-01-08 10:50:54 213.113.57.109 - 192.168.2.3 80 GET /<script>alert('Vulnerable')</script>.jsp - 404 - - -
2004-01-08 10:50:54 213.113.57.109 - 192.168.2.3 80 GET /<script>alert('Vulnerable')</script>.shtm <B>Failed+to+process+SSI+file+'/<script>alert('Vulnerable')</script>.shtm'</B>< 200 - - -
2004-01-08 10:50:54 213.113.57.109 - 192.168.2.3 80 GET /<script>alert('Vulnerable')</script>.shtml <B>Failed+to+process+SSI+file+'/<script>alert('Vulnerable')</script>.shtml'</B> 200 - - -
2004-01-08 10:50:54 213.113.57.109 - 192.168.2.3 80 GET /<script>alert('Vulnerable')</script>.stm <B>Failed+to+process+SSI+file+'/<script>alert('Vulnerable')</script>.stm'</B><B 200 - - -
2004-01-08 10:50:55 213.113.57.109 - 192.168.2.3 80 GET /<script>alert('Vulnerable')</script>.thtml - 404 - - -
2004-01-08 10:50:55 213.113.57.109 - 192.168.2.3 80 GET /<script>alert('nstealth')</script>.cfm - 404 - - -
2004-01-08 10:50:55 213.113.57.109 - 192.168.2.3 80 GET /"><img+src="java script:alert('vulnerable')"> - 404 - - -
2004-01-08 10:50:55 213.113.57.109 - 192.168.2.3 80 GET /<SCRIPT>alert(document>URL)</SCRIPT>/ - 404 - - -
2004-01-08 10:50:56 213.113.57.109 - 192.168.2.3 80 GET /d/inetpub/scripts/root.exe /c+dir 404 - - -
2004-01-08 10:50:56 213.113.57.109 - 192.168.2.3 80 GET /d/winnt/system32/cmd.exe /c+dir 404 - - -
2004-01-08 10:50:56 213.113.57.109 - 192.168.2.3 80 GET /c/winnt/system32/cmd.exe /c+dir 404 - - -
2004-01-08 10:50:56 213.113.57.109 - 192.168.2.3 80 GET /hd/winnt/system32/cmd.exe /c+echo+hello 404 - - -
2004-01-08 10:50:57 213.113.57.109 - 192.168.2.3 80 GET /vti_bin/cmd.exe /c+dir 404 - - -
2004-01-08 10:50:57 213.113.57.109 - 192.168.2.3 80 GET /vti_bin/cmd1.exe /c+dir 404 - - -
2004-01-08 10:50:57 213.113.57.109 - 192.168.2.3 80 GET /vti_bin/sensepost.exe /c+dir 404 - - -
2004-01-08 10:50:58 213.113.57.109 - 192.168.2.3 80 GET /vti_cnf/cmd.exe /c+dir 404 - - -
2004-01-08 10:50:58 213.113.57.109 - 192.168.2.3 80 GET /vti_cnf/cmd1.exe /c+dir 404 - - -
2004-01-08 10:50:58 213.113.57.109 - 192.168.2.3 80 GET /vti_cnf/sensepost.exe /c+dir 404 - - -
2004-01-08 10:50:58 213.113.57.109 - 192.168.2.3 80 GET /tools/ftgatedump.fts command=1 404 - - -
2004-01-08 10:50:59 213.113.57.109 - 192.168.2.3 80 GET /.DS_Store - 404 - - -
2004-01-08 10:50:59 213.113.57.109 - 192.168.2.3 80 GET /help/index.fts href=<nstalker> 404 - - -
2004-01-08 10:50:59 213.113.57.109 - 192.168.2.3 80 GET /utility/wmsecurity.fts - 404 - - -
2004-01-08 10:50:59 213.113.57.109 - 192.168.2.3 80 GET /.FBCIndex - 404 - - -
2004-01-08 10:51:00 213.113.57.109 - 192.168.2.3 80 GET /forum.ghp - 404 - - -
2004-01-08 10:51:00 213.113.57.109 - 192.168.2.3 80 GET /.HTACCESS. - 404 - - -
2004-01-08 10:51:00 213.113.57.109 - 192.168.2.3 80 GET /.access - 404 - - -
2004-01-08 10:51:00 213.113.57.109 - 192.168.2.3 80 GET /.acf - 404 - - -
2004-01-08 10:51:01 213.113.57.109 - 192.168.2.3 80 GET /.htaccess - 404 - - -
2004-01-08 10:51:01 213.113.57.109 - 192.168.2.3 80 GET /.htaccess.old - 404 - - -
2004-01-08 10:51:01 213.113.57.109 - 192.168.2.3 80 GET /.htaccess~ - 404 - - -
2004-01-08 10:51:01 213.113.57.109 - 192.168.2.3 80 GET /.htpasswd - 404 - - -
2004-01-08 10:51:02 213.113.57.109 - 192.168.2.3 80 GET /.htpasswd-girls - 404 - - -
2004-01-08 10:51:02 213.113.57.109 - 192.168.2.3 80 GET /.htpasswd-members - 404 - - -
2004-01-08 10:51:02 213.113.57.109 - 192.168.2.3 80 GET /.htpasswd.old - 404 - - -
2004-01-08 10:51:02 213.113.57.109 - 192.168.2.3 80 GET /.htpasswd/ - 404 - - -
2004-01-08 10:51:04 213.113.57.109 - 192.168.2.3 80 GET /.htpasswd~ - 404 - - -
2004-01-08 10:51:04 213.113.57.109 - 192.168.2.3 80 GET /.htpasswrd - 404 - - -
2004-01-08 10:51:04 213.113.57.109 - 192.168.2.3 80 GET /.iwestpass - 404 - - -
2004-01-08 10:51:04 213.113.57.109 - 192.168.2.3 80 GET /.jpilot - 404 - - -
2004-01-08 10:51:05 213.113.57.109 - 192.168.2.3 80 GET /.members - 404 - - -
2004-01-08 10:51:05 213.113.57.109 - 192.168.2.3 80 GET /winnt/win.ini - 404 - - -
2004-01-08 10:51:05 213.113.57.109 - 192.168.2.3 80 GET /.nsconfig - 404 - - -
2004-01-08 10:51:05 213.113.57.109 - 192.168.2.3 80 GET /.pass - 404 - - -
2004-01-08 10:51:06 213.113.57.109 - 192.168.2.3 80 GET /.passes - 404 - - -
2004-01-08 10:51:06 213.113.57.109 - 192.168.2.3 80 GET /.passwd - 404 - - -
2004-01-08 10:51:06 213.113.57.109 - 192.168.2.3 80 GET /.password - 404 - - -
2004-01-08 10:51:06 213.113.57.109 - 192.168.2.3 80 GET /.passwords - 404 - - -
2004-01-08 10:51:07 213.113.57.109 - 192.168.2.3 80 GET /.passwrd - 404 - - -
2004-01-08 10:51:07 213.113.57.109 - 192.168.2.3 80 GET /.perf - 404 - - -
2004-01-08 10:51:07 213.113.57.109 - 192.168.2.3 80 GET /.pwd - 404 - - -
2004-01-08 10:51:07 213.113.57.109 - 192.168.2.3 80 GET /.secure/etc/passwd - 404 - - -
2004-01-08 10:51:08 213.113.57.109 - 192.168.2.3 80 GET /.userid.pwd - 404 - - -
2004-01-08 10:51:08 213.113.57.109 - 192.168.2.3 80 GET /.users - 404 - - -
2004-01-08 10:51:08 213.113.57.109 - 192.168.2.3 80 GET /.usersdb - 404 - - -
2004-01-08 10:51:08 213.113.57.109 - 192.168.2.3 80 GET /.www_acl - 404 - - -
2004-01-08 10:51:09 213.113.57.109 - 192.168.2.3 80 GET /.wwwacl - 404 - - -
2004-01-08 10:51:09 213.113.57.109 - 192.168.2.3 80 GET /search.html cat=0&keys=<nstalker> 404 - - -
2004-01-08 10:51:09 213.113.57.109 - 192.168.2.3 80 GET /.bash_history - 404 - - -
2004-01-08 10:51:09 213.113.57.109 - 192.168.2.3 80 GET /winnt/win.ini - 404 - - -
2004-01-08 10:51:10 213.113.57.109 - 192.168.2.3 80 GET /cgi-bin/.cobalt/message/message.cgi info=%3Cnstalker%3E 404 - - -
2004-01-08 10:51:10 213.113.57.109 - 192.168.2.3 80 GET /.cobalt/siteUserMod/siteUserMod.cgi - 404 - - -
2004-01-08 10:51:10 213.113.57.109 - 192.168.2.3 80 GET /.cobalt/admin/.htaccess - 404 - - -
2004-01-08 10:51:11 213.113.57.109 - 192.168.2.3 80 GET /.jsp/WEB-INF/classes/Env.java - 404 - - -
2004-01-08 10:51:11 213.113.57.109 - 192.168.2.3 80 GET /.photon/voyager/config.full - 404 - - -
2004-01-08 10:51:11 213.113.57.109 - 192.168.2.3 80 GET /1111/readmail.cgi uid=user1&mbx=../test/Main 404 - - -
2004-01-08 10:51:16 213.113.57.109 - 192.168.2.3 80 GET /2600-cgi/ezmlm-cgi - 404 - - -
2004-01-08 10:51:16 213.113.57.109 - 192.168.2.3 80 GET /4DBin/boot.ini - 404 - - -
2004-01-08 10:51:20 213.113.57.109 - 192.168.2.3 80 GET /4DBin/boot.ini - 404 - - -
2004-01-08 10:51:20 213.113.57.109 - 192.168.2.3 80 GET /4DBin/winnt/repair/sam._ - 404 - - -
2004-01-08 10:51:20 213.113.57.109 - 192.168.2.3 80 GET /4DBin/_/C:/boot.ini - 404 - - -
2004-01-08 10:51:20 213.113.57.109 - 192.168.2.3 80 GET /4DBin/_/C:/winnt/repair/sam._ - 404 - - -
2004-01-08 10:51:21 213.113.57.109 - 192.168.2.3 80 GET /:/x.jsp - 404 - - -
2004-01-08 10:51:21 213.113.57.109 - 192.168.2.3 80 GET /</index.jsp - 404 - - -
2004-01-08 10:51:21 213.113.57.109 - 192.168.2.3 80 GET /Default.asp PageServices 200 - - -
2004-01-08 10:51:21 213.113.57.109 - 192.168.2.3 80 GET /Default.asp icon=/usr/local/kde/share/icons/hicolor/32x32/mimetypes/image.png 200 - - -
2004-01-08 10:51:21 213.113.57.109 - 192.168.2.3 80 GET /Default.asp mod=node&nid=some_thing&op=view 200 - - -
2004-01-08 10:51:21 213.113.57.109 - 192.168.2.3 80 GET /Default.asp mod=some_thing&op=browse 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-cs-dump 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-force-auth 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-html-rend 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-start-ver 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-stop-ver 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-uncheckout 200 - - -
2004-01-08 10:51:22 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-usr-prop 200 - - -
2004-01-08 10:51:23 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-ver-diff 200 - - -
2004-01-08 10:51:23 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-ver-info 200 - - -
2004-01-08 10:51:23 213.113.57.109 - 192.168.2.3 80 GET /Default.asp wp-verify-link 200 - - -
2004-01-08 10:51:23 213.113.57.109 - 192.168.2.3 80 GET /ASPSamp - 404 - - -
2004-01-08 10:51:23 213.113.57.109 - 192.168.2.3 80 GET /ASPSamp/AdvWorks - 404 - - -
2004-01-08 10:51:23 213.113.57.109 - 192.168.2.3 80 GET /ASPSamp/AdvWorks/equipment - 404 - - -
2004-01-08 10:51:24 213.113.57.109 - 192.168.2.3 80 GET /ASPSamp/AdvWorks/equipment/achg.htr |-|0|404_Object_Not_Found 404 - - -
2004-01-08 10:51:24 213.113.57.109 - 192.168.2.3 80 GET /AT-admin.cgi - 404 - - -
2004-01-08 10:51:24 213.113.57.109 - 192.168.2.3 80 GET /AdLogin.pm - 404 - - -
2004-01-08 10:51:27 213.113.57.109 - 192.168.2.3 80 GET /add.php3 url=http://www.vulnerable.com&adurl=http://www.vulnerable.com/img.gif/ 404 - - -
2004-01-08 10:52:11 213.113.57.109 - 192.168.2.3 80 GET /Default.asp - 200 - - -
2004-01-08 10:52:12 213.113.57.109 - 192.168.2.3 80 GET /Default.asp - 200 - - -
2004-01-08 10:52:12 213.113.57.109 - 192.168.2.3 80 POST / - 405 - - -
2004-01-08 10:52:12 213.113.57.109 - 192.168.2.3 80 HEAD /Default.asp - 200 - - -
2004-01-08 10:52:12 213.113.57.109 - 192.168.2.3 80 PROPFIND / - 411 - - -
2004-01-08 10:52:12 213.113.57.109 - 192.168.2.3 80 OPTIONS / - 200 - - -
2004-01-08 10:52:12 213.113.57.109 - 192.168.2.3 80 PUT / - 403 - - -
2004-01-08 10:52:13 213.113.57.109 - 192.168.2.3 80 DELETE / - 403 - - -
2004-01-08 10:52:13 213.113.57.109 - 192.168.2.3 80 TRACE / - 200 - - -
2004-01-08 10:52:13 213.113.57.109 - 192.168.2.3 80 PROPPATCH / - 403 - - -
2004-01-08 10:52:13 213.113.57.109 - 192.168.2.3 80 MKCOL / - 403 - - -
2004-01-08 10:52:13 213.113.57.109 - 192.168.2.3 80 COPY / - 400 - - -
2004-01-08 10:52:14 213.113.57.109 - 192.168.2.3 80 MOVE / - 403 - - -
2004-01-08 10:52:14 213.113.57.109 - 192.168.2.3 80 LOCK / - 403 - - -
2004-01-08 10:52:14 213.113.57.109 - 192.168.2.3 80 UNLOCK / - 400 - - -
2004-01-08 10:52:14 213.113.57.109 - 192.168.2.3 80 LINK / - 501 - - -
2004-01-08 10:52:14 213.113.57.109 - 192.168.2.3 80 UNLINK / - 501 - - -
2004-01-08 10:52:14 213.113.57.109 - 192.168.2.3 80 GET /a.jsp/<SCRIPT>alert('vulnerable')</SCRIPT> - 404 - - -
2004-01-08 10:52:16 213.113.57.109 - 192.168.2.3 80 GET /a x=<SCRIPT>alert('vulnerable')</SCRIPT> 404 - - -
2004-01-08 10:52:16 213.113.57.109 - 192.168.2.3 80 GET /Default.asp mod=<nstalker>&op=browse 200 - - -
2004-01-08 10:52:16 213.113.57.109 - 192.168.2.3 80 GET />/index.jsp - 404 - - -
2004-01-08 10:52:16 213.113.57.109 - 192.168.2.3 80 GET /<SCRIPT>/ - 404 - - -
Avatar billede fangel Nybegynder
08. januar 2004 - 17:59 #1
alle request kommer fra lokale IPer - så hvis nogen har gjort det er det en fra samme lokal-net som dig (fx til LAN)
eller han har hacket sig ind på en computer og videre til din, men tvivler da det ligner et script (forbandede script-kiddies) (hint: en cracker kan ikke manuelt skrive 6 commandoer på 1 sekund, desuden ser gennemgangen meget "statisk" ud... bare forsøgt sig frem / skudt i blinde...

Der er ingen der ligner ting der ville have gennemslags-kræft med mindre du køre en total gammel version af IIS...

Desuden er der forsøgt på en del XSS angreb (Cross Server-Scripting), igen, kun ting der vil have effekt på dårligt kodede scripts...

Bare mit bud som PHP-programør (kender ikke så meget til sikkerhed, men dog lidt)

Morten (som foretrækker Cracker, Cracket osv om ulovlige indtrængninger på computere)
Avatar billede bufferzone Praktikant
08. januar 2004 - 18:12 #2
Det er en sårbarhedsscanning der er foretaget, Mit gæt vil lyde på at en eller anden har hentet et script, der sårbarhedsscanner for at prøve at finde huller den kan komme ind af. Det er helt klart en amatør der har lavet det, det er helt uden finesse og kørt helt ukritisk af mod dig.

Da det kommer fra en intern adresse bør det været til at finde synderen og så ruske ham lidt rundt. Hvis han begynder på den slags ude på det store net løber han hurtigt ind i problemer, så du bør gøre ham den tjeneste at stoppe man før det får retslige koncekvenser
Avatar billede trumf Nybegynder
08. januar 2004 - 18:13 #3
213.113.57.109 er IP på en eller anden fra "Broadband Customers in Scandinavia
" (ikke mig) og min server har IP 192.168.2.3 lokalt.

Så det er sikkert en eller anden svensker der bruger en N-Stealth scanner til at lave XSS angreb ?
(bare hvad du siger og hvad jeg har læst, men jeg ved ikke hvad det er...)

Det står ikke noget i min eventlog. Kan du se tegn på at han/hun er kommet ind ?
Avatar billede thesurfer Nybegynder
08. januar 2004 - 18:13 #4
"alle request kommer fra lokale IPer - så hvis nogen har gjort det er det en fra samme lokal-net som dig (fx til LAN)"?

Jeg ville tro at de kommer fra 213.113.57.109 og bliver sendt videre til 192.168.2.3..

Ip'en 213.113.57.109 tilhører:

*Block:
213.113.0.0 - 213.113.255.255
Broadband Customers in Scandinavia
Please report improper use to abuse@bredband.com

*Admin:
Bredbandsbolaget Routing Registry
Box 47645
117 94 Stockholm
Sweden
noc@bredband.com

Jeg tror at det er en eller anden, der har prøvet på at hacke din computer.. men det ser ud til at have mislykkes..
Jeg vil tror at han/hun har et program, der kan teste en masse urls hurtigt.. han/hun prøver på at få fat i nogle bestemte filer..
Bl.a. din kommando/dos prompt: /winnt/system32/cmd.exe
Hvis det lykkes, kan han/hun navigere rundt på din computer, som om det var indtrængerens computer..
Avatar billede thesurfer Nybegynder
08. januar 2004 - 18:15 #5
Hvis han/hun var kommet ind på din computer, ville han/hun sikkert have slettet loggen.. men man ved jo ikke med de svensker ;-)
Avatar billede bufferzone Praktikant
08. januar 2004 - 18:21 #6
Det er ikke en hacker, det er en script kiddie. Den logfil skriger at amatør, en hacker ville ikke have scannet så åbenlyst og med en så ukritisk samling af sårbarheder. Det er en eller anden der ikke har styr på hvad det er han/hun laver, der har downloadet et script der ukritisk køren af.


Skriv en e-mail til abuse@bredband.com med en kopi af logfilen
Avatar billede fangel Nybegynder
08. januar 2004 - 18:27 #7
thesourfer -> sorry, misread ;) for mange tal med ikke andet en mellemrum mellem, tænkte det var data/tids stamp det hele...

Morten
Avatar billede trumf Nybegynder
08. januar 2004 - 18:30 #8
OK, får jeg lige et svar fra the surfer og dea pq også, så jeg kan lukke.

Jeg sender en mail til udbyderen i sverige, så kan de tage sig af amatøren.
Avatar billede fangel Nybegynder
08. januar 2004 - 18:32 #9
svaa'r

Moretn
Avatar billede fangel Nybegynder
08. januar 2004 - 18:32 #10
(kan ikke stave idag, hedder altså Morten)
Avatar billede thesurfer Nybegynder
09. januar 2004 - 13:00 #11
Svar :)
Avatar billede trumf Nybegynder
09. januar 2004 - 18:29 #12
Og så siger jeg mange tak.

Man bliver sgu  lidt nervøs når man finder sådan noget i sin log.
På mandag får jeg W2K3 SBS med posten, så kommer der sikkert også lidt mere sikkerhed :-)
Avatar billede thesurfer Nybegynder
09. januar 2004 - 18:34 #13
Takker for points! :)
Avatar billede fangel Nybegynder
09. januar 2004 - 19:04 #14
(for en måned siden kom der linux på min maskine, så kom der MEGET mere sikkerhed ;) )

Morten
Avatar billede trumf Nybegynder
09. januar 2004 - 19:31 #15
Win 2003 server fås ikke meget mere sikker. Den er i hvert fald mere sikker end Linux.
Dette skal ikke starte en religionskrig, men det er jo klart at et program som windows der er mere end dobbelt så gammelt og 10 gange mere udbredt blandt IT professionelle, vil være mere gennemtestet.
Linux har jo kun været brugt "professionelt" i ganske få år. Der var f.eks. ikke nogen professionelle virksomheder der brugte linux da jeg læste til datamatiker for 7 år siden. Der hed det UNIX, men der var da nogle der snakkede om noget der hed RedHat 2.0 beta

Hvis vi nu bare tager denne måneds PC World, så kan der læses en artikel om at utroligt mange linux kode-servere verden over hackes i øjeblikket pga en "lille" fejl i kærnen.

Ret en fejl og der kommer to nye. Så kan man bare håbe på, at de to nye tilsammen er mindre end den man lige rettede...

Men lad det nu ligge, for sikkerhed har i virkeligheden ikke så meget med OS at gøre. Det er sådan nogle som mig der er en sikkerhedsrisiko, fordi jeg ikke har sat mig ordentligt ind i sagerne... men jeg lærer hver dag :-)

(og så har jeg også en firewall der bygger på en UNIX kærne) hæ hæ
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester