Avatar billede rathan Nybegynder
08. november 2002 - 13:22 Der er 45 kommentarer og
1 løsning

hvad betyder dette??

jeg har flere gange på i min errorlog fil fået denne besked:
[Wed Nov 06 01:05:13 2002] [error] [client 212.213.13.2] File does not exist: c:/programmer/apache group/apache/htdocs/scripts/..%5c%5c/winnt/system32/cmd.exe
Hvad betyder det??
Avatar billede hrboom Nybegynder
08. november 2002 - 13:27 #1
Det er en orm på en IIS der prøver at hache din IIS som er en apache *G*
Avatar billede hrboom Nybegynder
08. november 2002 - 13:27 #2
...
Avatar billede hrboom Nybegynder
08. november 2002 - 13:28 #3
mener det er en CodeRed der sidder sidder på den IIS der prøver at hacke din webserver..
Avatar billede rathan Nybegynder
08. november 2002 - 13:30 #4
øhh...det er ikke med samme ip adresse...der er også flere danske ip nummere...startende med 131.164.xxx.xxx

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 13:32 #5
jaja.. det er flere servere... jeg har oss dem i min log på min server.. skide træls...
Avatar billede rathan Nybegynder
08. november 2002 - 13:33 #6
Jeg har lige formateret min computer samt fdisket den så den er helt ren...
Kan det være nogen der forsøger at hacke min hjemmeside???

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 13:34 #7
Det er en orm der sidder på en IIS som ik er opdateret..

Og den prøver at komme ind på en masse ip'r og så blev det din tur..

men bare rolig.. det virker ik på en apache... sååå..
Avatar billede rathan Nybegynder
08. november 2002 - 13:34 #8
men har jeg forstået det rigtigt at der søges på min commandoprompt??

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 13:36 #9
nej...

Det er bare den IIS der prøver at få fat i den fil... men den files ikke..

Fordi at det er en apache ;)
Avatar billede rathan Nybegynder
08. november 2002 - 13:36 #10
hvis det er en orm så ville det være de samme ip nummere der gik igen ikke???
/rathan
Avatar billede rathan Nybegynder
08. november 2002 - 13:37 #11
filen cmd.exe findes...det er commandoprompten

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 13:39 #12
jaja.. men det er fordi at det er et sikkerheds hul i IIS at man kan komme til den fil.. men det hul er ikke i apache.. og der sker ik en skid med din server..
Avatar billede rathan Nybegynder
08. november 2002 - 13:39 #13
Den der iss hvor sider den??

/rathan
Avatar billede rathan Nybegynder
08. november 2002 - 13:40 #14
jeg tror IKKE det er en orm

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 13:41 #15
Avatar billede hrboom Nybegynder
08. november 2002 - 13:43 #16
Altså... tro hvad du vil..

jeg gider ikke at sidde og blive ved med at sige det er en orm.. sååå

Lad være.. eller tro på det... det bestemmer du så'n set selv.

//BooM
Avatar billede rathan Nybegynder
08. november 2002 - 13:44 #17
Det tror jeg stadig ikke for det angivne eksempel er det eneste hvor der er udenlanske ip nummere...alle andre er danske og er aktive...
/rathan
Avatar billede rathan Nybegynder
08. november 2002 - 13:45 #18
tak for hjælpen hrboom....måske kommer der en der har forstand på det....
/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 13:46 #19
det kan sq da oss' være en dansk server der har fået codered ik ???
Avatar billede hrboom Nybegynder
08. november 2002 - 13:47 #20
jaja... sikkert.. men tro hvad du vil..

jeg går af her...
Avatar billede mbg1333 Nybegynder
08. november 2002 - 13:49 #21
rathan.. tag dig lidt sammen.. han prøver at hjælpe ?
Avatar billede rathan Nybegynder
08. november 2002 - 13:59 #22
Jeg siger at jeg tror ikke det er en orm....det er alt og jeg forbeholder mig retten til at være skeptisk okay...der er kun indgået svar fra een person det er vel iorden at afvente flere svar...jeg har på ingen måde været ubehaglig!!!
og at tilkende give at filen cmd.exe IKKE finde det ved jeg IKKE er rigtigt.

/rathan
Avatar billede rathan Nybegynder
08. november 2002 - 14:01 #23
Endvidere har jeg pænt takket for hjælpen

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:03 #24
ser her...

fra min log


[Thu Nov  7 08:59:28 2002] [error] [client 4.40.50.62] File does not exist: /var/www/html/scripts/..%5c%5c../winnt/system32/cmd.exe
[Thu Nov  7 11:34:15 2002] [error] [client 211.147.99.189] File does not exist: /var/www/html/scripts/..%5c%5c../winnt/system32/cmd.exe
[Thu Nov  7 12:50:04 2002] [error] [client 4.40.50.62] File does not exist: /var/www/html/scripts/..%5c%5c../winnt/system32/cmd.exe
Avatar billede rathan Nybegynder
08. november 2002 - 14:06 #25
Desuden har der været access på min hjemmeside fra flere af disse ip nummere for så bagefter at få den der fejlmeddelselse.
Havde det været codered ville der så først have været en access???
/rathan
Avatar billede defrost Nybegynder
08. november 2002 - 14:08 #26
Det er med 99,9% sikkerhed en codered-orm, der forsøger at finde ud af om din webserver er sårbar. Da det er en apache, er den IKKE sårbar og du kan derfor bare ignorere de requests.

Eventuelt, hvis du gider, kontakte administratoren for de domæner der forsøger sig og bede dem om at rense deres servere.

De requests er desværre meget normale. Det ville næsten undre mig mere, hvis du IKKE havde nogle i dine log-filer. :-)
Avatar billede hrboom Nybegynder
08. november 2002 - 14:09 #27
tjaa... jeg ved ik... men hvem ville hacke dig..

er det et stort firma ?

eller ?
Avatar billede rathan Nybegynder
08. november 2002 - 14:10 #28
nix...bare en side med nøgne piger *GG*

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:11 #29
hehe... naarh.. det er med 99.9% sikkerhed det er en codered..
Avatar billede rathan Nybegynder
08. november 2002 - 14:11 #30
men codered ville ikke få en access først vel??
/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:12 #31
den kan ikke...

da det er en apache og ikke en sårbar IIS
Avatar billede rathan Nybegynder
08. november 2002 - 14:12 #32
først er de siden rundt så begynder de her fejlmeddelser

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:13 #33
nåår sorry..

men jeg ved ikke..
Avatar billede rathan Nybegynder
08. november 2002 - 14:14 #34
okay...lad os antage et det ER en hacker ...hvor stor er sandsynligheden for at de kan nå min cmd.exe og hvordan vil de kunne komme ind ved hjælp af den??
/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:15 #35
Det kan han ik.. da det er en apache.. og den har ik det sikkerheds hul i sig..

såå..
Avatar billede rathan Nybegynder
08. november 2002 - 14:19 #36
lig et svar igen hrboom...
Avatar billede rathan Nybegynder
08. november 2002 - 14:21 #37
Men er det HELT sikker (99%) at de ikke kan komme ind på denne måde igennem cmd.exe filen???

/rathan
Avatar billede Slettet bruger
08. november 2002 - 14:22 #38
Alle servere der er inficeret vil forsøge at finde andre servere der kører IIS som ikke er opdateret. Er webserveren (IIS) ikke opdateret angribes den og vil så forsøge at finde andre sårbare maskiner som så igen vil og så videre og så videre. Den er god nok, og det mest irriterende ved det er at de næsten kan lægge internet'et ned når der er rigtig mange igang. Det kan ihvertfald betyde langsommere trafik. Så HrBoom har helt ret.
Avatar billede hrboom Nybegynder
08. november 2002 - 14:23 #39
ja.. for de kan ikke få fat på den fil på den måde...

da apache er sikker! og det er IIS ik!

sorry.. jeg blev lidt sur... hehe..
Avatar billede Slettet bruger
08. november 2002 - 14:23 #40
På den måde som der forsøges på din webserver vil det ikke lykkedes, da du ikke har en cmd.exe fil i din Apache mappe.
Avatar billede rathan Nybegynder
08. november 2002 - 14:26 #41
helt i orden :o) men når man ikke på det svar man søger er i overensstmmelse med får så er man jo nød til at forsætte...
Du har fortjent pointene...
/Rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:27 #42
takker for point...

;)
Avatar billede rathan Nybegynder
08. november 2002 - 14:27 #43
lige en ting mere vil de kunne nå min cmd.exe fil på anden måde??

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:29 #44
mener jeg ikke..

apache er den mest sikkere webserver

men det er muligt... (ALT er muligt for en Pro hacker)
Avatar billede rathan Nybegynder
08. november 2002 - 14:30 #45
jeg takker MEGET!!!

/rathan
Avatar billede hrboom Nybegynder
08. november 2002 - 14:35 #46
Det kan jo være en eller anden.. der havde en IIS på sin comp.. (med CodeRed) og var inde og se din side.. og så den CodeRed så din ip og prøvet..

man ved jo aldrig...

hehe
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester