-------------------------------------------------------------------- Umgängesregler på Internet
Vi har fått en eller flera anmälningar från användare på Internet som har råkat ut för obehöriga anrop på port 80, detta följer inte netiketten(ettikettreglerna på Internet).
Spårningarna visar att det är Internetkontot ********* som har använts vid händelsen, som inträffade bl.a. den 20 november 2004 klockan 07:22.
Vi ber dig ta del av de riktlinjer som gäller förtillåtet bruk av Telias Internettjänster (AUP) samt det dokument som tar upp umgängesregler på Internet, den sk. netiketten,på https://www.telia.se/sakerhet. Vår förhoppning är att vi inte stöter påditt konto i våra utredningar igen.
Kontakta oss gärna om du har några frågor.
Ärendenummer *********.
Till att börja med känns det lite tungt att få hem ett brev från abuse-gruppen IGEN. Fick hem ett för några månader sedan angående att jag hittats på DC. Lite läskigt att man får brev igen då om man nu skulle kunna bli bestraffad.
Att säga om det här brevet tycker jag att jag inte får reda på så mycket vad som hänt men jag antar att någon/några har tagit emot anrop från mitt nätverk på port 80. Menar dom då via ping?
Vi har 4 datorer inom nätverket. 3 av dessa var avstängda då hela familjen låg och sov. 1 (min serverdator) var på.
Jag har kollat logfilen på webservern och ingen aktivit finns registrerad för tidpunkten.
Mina två förklaringar till anmälan är antingen har någon tagit sig igenom vår brandvägg och anropat folks datorer på port 80 genom min server eller så har någon whoisat min hemsida och anmält IPnummret för att jävlas.
Vad tror ni? Är det svårt att komma igenom en brandvägg och gå via en dator och anropa andra datorer?
Jag kan tillägga att på brandväggen kan det inte finnas några trojans/backdoors och ingen spam har tagits emot på den heller eftersom den bara står igång där.
r: min plan är att ringa telias abuse-grupp så snart jag kan för att ta reda på mer information. om det sedan visar sig att det verkligen är så att någon har gått in via min server och anropat andra så får jag väl plocka ner min server helt enkelt :( :( :(
Det är inte ping utan din ip-adress har försökt att anropa en webserver (port 80 är http porten).
Skulle gissa på att dom (som anmält till telia) ser i sina loggfiler att din ip-adress har gjort http-request mot sin webserver där din ip-adress försökt utnyttja en bug/fel i webservern.
Har du virusskannat din server? Kan vara nimda eller någon variant som lyckats smitta din maskin.
jag har inte gjort någon virusskan ännu. Ska testa det. Dock har jag svårt att tro att jag ska ha blivit smittad eftersom jag inte har något annat än .NET installerat på servern.
Men jag undrar lite vad telia kräver för bevis innan dom gör en anmälan. Ska bli spännande att prata med dom imorn.
jag har inte gjort någon virusskan ännu. Ska testa det. Dock har jag svårt att tro att jag ska ha blivit smittad eftersom jag inte har något annat än .NET installerat på servern.
Ska vi gissa att du har IIS installerat? Det har jag för mig brukar bli installerat med Visual Studio .Net, för att man ska kunna sätta upp egna web services. Om det är en gammal, opatchad version av IIS, kan den mycket väl bli smittad av nimda och liknande virus på nolltid. I så fall borde det resultera i att du anropar en massa andra datorer på port 80.
okej, jo jag har iis installerat, vet inte om det är någon patchad version. det är den som följer med windows 2000 server. sen har jag .net 1.1 installerat.
jag kör en virussökning nu så får jag seom jag hittar nåt. men undrar fortfarande hur man kan bli smittad bara. har iofs för mig att det var något virus, kanske nimda som smittades genom att slumpa IPnummer tills det hittade något som fanns och sedan smitta den.. osv..
Ett förslag är även att ta kontakt med Telia för att på så sätt få ytterliggare information om brevet så du får mer klarhet i det hela så du inte får ännu ett brev.
Jodå. Jag ska ringa telia imorn. Men det är lite jobbiga telefontider. 8.00 - 11.30. Jobbigt om man går i skolan. Men det ska väl gå att lösa. Får höra vad dom säger och berätta vad jag vet om det. Se om dom har några tips på hur man kan undvika att liknande händer igen.
Efter en virussökning har jag inte hittat några virus. Ska söka igen med något annat program och se om resultatet blir detsamma.
okej, jo jag har iis installerat, vet inte om det är någon patchad version. det är den som följer med windows 2000 server. sen har jag .net 1.1 installerat.
jag kör en virussökning nu så får jag seom jag hittar nåt. men undrar fortfarande hur man kan bli smittad bara. har iofs för mig att det var något virus, kanske nimda som smittades genom att slumpa IPnummer tills det hittade något som fanns och sedan smitta den.. osv..
En opatchad och oskyddad IIS i win 2000 smittas normalt inom några minuter efter installation.