Avatar billede Swift Praktikant
24. juni 2002 - 11:53 Der er 3 kommentarer og
2 løsninger

Code Red - hvordan tæller man angrebene ??

Jeg har en IIS4 kørende på Win2K Server.
Min server er selvfølgelig beskyttet mod Code Red angreb.

Men kan det ikke lade sig gøre at tælle og registrere alle Code-Red angreb der er på ens system ???
Avatar billede ascii Nybegynder
24. juni 2002 - 11:53 #1
Kig i din logfil
Avatar billede Swift Praktikant
24. juni 2002 - 12:05 #2
Hvad skal man lede efter ??
(en bestemt streng?)
Avatar billede ascii Nybegynder
24. juni 2002 - 12:17 #3
The "Code Red" worm activity can be identified on a machine by the presence of the following string in a web server log files:

/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%
u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531
b%u53ff%u0078%u0000%u00=a

The presence of this string in a log file does not neccessarily indicate compromise. Rather it only implies that a "Code Red" worm attempted to infect the machine.
Avatar billede Swift Praktikant
24. juni 2002 - 14:54 #4
Er der ikke nogle der har lavet et smart ASP script eller program der kan "Gennemse" logfilerne for Code Red angreb og summere dem op efter IP adresser og dato ???
Avatar billede visionize Nybegynder
01. juli 2002 - 08:38 #5
Kig her:
http://www.yancy.net/Perl/index.html

Programmet hedder RedWorm og laver et udtræk på de angreb der er, så du ikke behøver at kigge hele logfilen igennem.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester