13. juni 2004 - 23:36Der er
17 kommentarer og 4 løsninger
Angreb for indtrængning
Er blevet angrebet af denne IP adresse: 212.10.177.231 - D40AB1E7. rev stofanet.dk fra Aaborg 22 gange i dag. Min Norton har blokeret vedkommende for indtrængning. Hvordag finder jeg vedkommende, eller er her nogen kan finde vedkommende.
Hvilken slags angreb er det? Det kune jo tænkes at det bare er en der scanner nettet igennem for at finde webservere, bare fordi han keder sig lidt.. Det kender jeg fra mig selv :]
Glem det, hold i stedet øje med hvad der sker. Oftest er det en inficeret maskine, og ejeren ved det ikke engang selv. Før du får fundet ud af hvem han er, har han skifte ip adresse og forhåbentlig selv fundet viraen.
Hvis "angrebene" skifter karakter, skal du reagere, så er den nemlig ikke en orm/virus, men noget aktivt han har gang i.
At det er fra Aalborg kan man vist ikke stole på. Enten betyder det at udbyderen er i Aalborg, eller også betyder det at vedkommende er tilsluttet en central i Aalborg, hvilket kun antyder at han er fra Aalborg eller omegn. Fx kender jeg en fra Esbjerg som også ser ud til at være fra Aalborg, og en fra Taastrup der åbenbart er fra Albertslund.
xyboex: Jeg kan jo jo beskrive hvor Norton viser anviser angriber fra. Har lige fulgt "email" råd om at sende en mail med IP adresse og så se hvad de siger til dette.
Rettelse: xyboex: Jeg kan jo kun beskrive hvor Norton viser anviser angriber fra. Har lige fulgt "email" råd om at sende en mail med IP adresse og så se hvad de siger til dette.
Rolig nu :) Jeg ville bare lige gøre opmærksom på det, selvom det måske nok ikke er så vigtigt.
Er der ikke en log eller sådan noget i Norton, der kan fortælle mere om hvilken slags angreb det er? -Hvilke porte der blev scannet, osv. Ellers er der da lidt til deres Todo-liste :)
Detaljer: Forsøg på indtrængen "URL_Directory_Traversal" fra din computer mod www.bosch.dk(139.15.251.239) blev konstateret og blokeret Indtrængende: localhost(3983) Risikoniveau: Høj Protokol: TCP Angrebet IP: www.bosch.dk(139.15.251.239) Angrebet port: http(80)
Det er etret almindeligt kandt angreb, hvor en angriber forsøger at gå længere ud i din biblioteksstruktur end wwweoot. et godt eksempel på den slags er nimda ormen der brugte UNICode til at traversere længere ud og derefter ind til cmd.exe.
Din firewall blokkere dette, hvorfor du ikke skal være bange. Hvis angrebet er det samme hele tiden, er der en orm der forsøger at undytte en kendt sårbarhed. Nimda er et godt eksempel på dette.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.