Avatar billede lare Nybegynder
09. januar 2002 - 23:21 Der er 25 kommentarer og
1 løsning

IIS er blevet hacket

Jeg er \"desværre\" adm for en webserver som 2 gange er blevet hacket i denne uge. Jeg har installeret diverse servicepacks og security updates.

Hvad kan jeg ellers gøre.

ZoneAlarm kører på serveren. Kom gerne med foreslag til bedre løsninger.

Er der nogle elementære indstilllinger som jeg har glemt???

Avatar billede hojben Novice
09. januar 2002 - 23:22 #1
Hvordan hacket?
Avatar billede djeclemen Nybegynder
09. januar 2002 - 23:23 #2
hvordan er den blevet hacket?
Avatar billede grinderslev Praktikant
09. januar 2002 - 23:28 #3
Brænd den på en CD og lad dem hacke :-)

Sæt et pakke filter op foran din Webserver (eventuel i din router) og spær for alle TCP/UDP porte som ikke skal ind og ud.
Avatar billede lare Nybegynder
09. januar 2002 - 23:33 #4
HVORDAN = Et hackerteam fra Brasilien har ændret index siden til deres egen.

Ideen med at brænde indholdet på en cd er selvfølgelig meget god, men siden bliver tit ændret, sååååå.

Pakkefilter foran webserveren??? Den vil jeg godt lige have forklaret
Avatar billede lazy Nybegynder
09. januar 2002 - 23:35 #5
Hvad med firewall
Avatar billede hojben Novice
09. januar 2002 - 23:37 #6
lazy > hvis du læser sp. så kan du vel læse ZoneAlarm ik ;)
Avatar billede djeclemen Nybegynder
09. januar 2002 - 23:38 #7
hmm er index siden noget med FUCK CHINA GOV.??
Avatar billede grinderslev Praktikant
09. januar 2002 - 23:41 #8
Har du en router? Hvis ja, er der mulighed for Packet filtering i den? Hvis der er, ja så skal du søge efter et dokument der hedder RFC1700, og beskriver porte i TCP og UDP. Idet kan du se hvilke porte du skal åbne/lukke for.
Avatar billede lare Nybegynder
09. januar 2002 - 23:42 #9
Her er et lile udpluk af indholdet

WE ARE: ©ÿßë® Püñk - DeMoN CrAsH - java script - † SkUlL cRaShEr Rl †

† OZ †

[({GR33TZ T0})]: Hitler, Al Jerreue, -=ZeRo CoOl=-#, Urban Invader, Crash Overide, DESTROIER cRaShEr, Trïnïtï, Gúru, -=† Ðëåth †=- Amok, Birics, L0r3ntZ, Skull (da Netcrazy), Dichter e a inesquecível e famosa Nyka hahaha EUSOUMIO tb
----------------------

Er der nogen der ved hvordan de gør. Jeg tænker på hvordan de kommer ind. Umidlbart kan forestille mig at ftp adgangen til sitet er en risiko, men de har vel sikkert deres egne værktøjer.

Avatar billede lare Nybegynder
09. januar 2002 - 23:45 #10
grinderslev.
Hvor skal det dokument være. på webserveren??. Der er en router. Er der et sted jeg kan finde mere information omkring emnet(ændring af \"porte\")
Avatar billede grinderslev Praktikant
09. januar 2002 - 23:48 #11
Det er derfor du skal bruge et filter. Du skal hun lukke protokoller ind, som du har brug for, f.eks er SNMP (simple Network Magement Protocol) en åbenlys bagdør.
Avatar billede grinderslev Praktikant
09. januar 2002 - 23:49 #12
Ja, i dokumentationen af din router. Hvis det er en Cisco Router, så kik på Cisco\'s side efter ACL lister.
Avatar billede grinderslev Praktikant
10. januar 2002 - 00:01 #13
Sorry.... Dokumentet RFC1700 er nok ikke en du har liggende :-)
Den kan du bla. se her: http://www.faqs.org/rfcs/rfc1700.html
Avatar billede - Nybegynder
10. januar 2002 - 01:36 #14
hvilket styresystem har du?
Er der flere adgange til system udefra end internettet f.eks en type dial-in.
Hvordan er din adgang til nettet, routere-isdn....??
Avatar billede zeptic Nybegynder
10. januar 2002 - 09:58 #15
\"Hvilket styresystem har du?\" -- Undskyld men kører IIS på andet end Windblows?
Avatar billede - Nybegynder
10. januar 2002 - 14:39 #16
-> Zeptic , nej du har ret men der findes jo flere forskellige win OS, og de hackes ikke helt ens. Så for at kunne give \"lare\" nogle brugbare råd bliver jeg nød til at vide noget mere end bare IIS. 
Avatar billede zeptic Nybegynder
10. januar 2002 - 14:54 #17
selvfølgelig.... det havde jeg ikke lige overvejet...
Avatar billede lare Nybegynder
10. januar 2002 - 15:19 #18
Achhh. Så er det sket endnu engang. Hvad fanden vil de idioter da med dette websted.

Nå men det er en w2k server.
Avatar billede lare Nybegynder
10. januar 2002 - 15:25 #19
Og ja. Vi har en ciscoRouter
Avatar billede jacobchr Nybegynder
10. januar 2002 - 15:38 #20
Jeg ved ikke hvordan de er kommet ind.
Men tillader du brugerne på din server, at have adgang til ftp (og ikke kun anonym ftpadgang) er det selvsat en MEGET stor sikkerhedsrisiko du løber.
Grunden er at, når du logger ind via ftp, så sendes brugernavn og adgangskode i rent tekstformat. Så er det meget nemt at komme ind i din server.
Jeg vil forslå dig at bruger ssh istedet, og kun anonym ftp adgang.

Også på din IIS, slå Frontpage fra og andre file extentions du ikke bruger. Og lukke for de services du ikke bruger.
/jacob
Avatar billede lare Nybegynder
10. januar 2002 - 15:56 #21
Det kan godt være jeg er dum, men hvad er ssh
Avatar billede jacobchr Nybegynder
10. januar 2002 - 16:15 #22
Tror ikke du er dum :-) Det er ikke alle der kender SSH/openSSH.

Men ssh/openssh bruges til at logge ind på serveren og du har adgang til den krypteret. Det bruges på den måde, at dem der skal have lov til at logge ind får udleveret en \"nøgle\" af dig og du sætter det op så kun dem med en godkendt nøgle har adgang til systemmet.

Jeg ved ikke helt hvordan den er til Windows, men på min Linux maskine er det sat op så dem der har har min \"nøgle\" kun har adgang fra deres faste IP-adresser, så er jeg MEGET sikker på at andre ikke kommer ind, og dem der har forsøgt logges til mine logfiles og overvåges.

links:
http://www.networksimplicity.com/openssh/ (til windows)
http://www.openssh.com

/jacob
Avatar billede - Nybegynder
11. januar 2002 - 09:28 #23
Prøv dette link https://grc.com/x/ne.dll?bh0bkyd2
her kan du teste din firewall og hvilke porte som står åben. Vend tilbage så kigger vi på hvordan du får lukket de porte som står åbent.
Avatar billede lare Nybegynder
15. januar 2002 - 23:29 #24
Hej alle

1000 tak for hjælpen til alle. Jeg er blevet en del klogere, men har et problem. Hvem skal hvae de sølle 60 point. Men hvis grinderslev giver et \"ligegyldigt\" svar mere får han dem!!!

Tak
Avatar billede lare Nybegynder
16. januar 2002 - 19:37 #25
Øhh. Det kunne vist misfortolkes. Ligegyldigt svar mere. Grinderslev --> giv et svar og pointene er dine
Avatar billede lare Nybegynder
04. december 2002 - 21:51 #26
Spørsmål må vist hellere blive lukket
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester