04. oktober 2002 - 13:43Der er
16 kommentarer og 2 løsninger
Er dette et forsøg på hacking?
Når jeg kan aflæse følgende i min log-fil fra min webserver hvad betyder det så? 62.243.205.5 - - [02/Oct/2002:00:08:23 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 787 "-" "-"
Bortset fra at 404 forhåbentlig betyder at det ikke lykkedes
Bufferoverflow, betyder at de forsøger at lave en fejl på din IIS server, og få den til at kører CMD.exe, og på en måde det ville give dem FULD adgang til din server.
Var der kun denne ene entry i din log, eller er den en del at flere af samme type. Det kan nemlig sagtens være et virus angreb af nimbda typen eller tilsvarende
Patche, betyder at du henter de nyeste opdateringer og fejlrettelser og dermed får dit system opdateret, og dermed sikret med at dette vil kunne ske igen.
IIS, eller anden web server, betyder ikke noget, det er det samme vi snakker om.
Uanset hvad jeg gør for at opdatere med nyeste systemopdateringer kan jeg vel ikke forhindre at nogen forsøger? Den entry jeg citerede her kan jeg vel ikke forhindres? Kun at det ikke lykkedes, hvad det jo ikke gjorde ?
Nimda er en virus/orm, som bla. prøver at sprede sig til sårbare IIS servere (servere som ikke er opdateret). Derfor kan det være at den person som forsøger at komme ind til dig, faktisk ikke ved at det sker.
Men nu når du har kontaktet deres abuse afdeling, så burde de forklare dette til deres kunde.
Der findes en del orme der udnytter vuknerabilities i mail og webservere til at sprede sig selv. Prøv bare at kikke på sans/fib top 20 liste over computervulnerabilities til windows, der er adskillige bufferoverflows udnyttet af orme. http://www.sans.org/top20/
Hvis det er et orme angreb vil entries i loggen normalt komme hurtigt efter hinnanden, med 10 - 20 forskellige forespørgslen og forsøg på pverflows i sekuntet.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.