webForumDet fria alternativet

Code Red alt. Nimda

Datasäkerhet

15 svar · 433 visningar · startad av Wiberg

Medlem sedan juni 20003 169 inlägg
Frågan#1

Fick ett prioriet-A brev från Telia idag där de skriver att de fått in en anmälan från en användare som tyder på att min dator är infekterade med Code Red alt. Nimda.

Saker är den att jag har 4 datorer kopplade till mitt ADSL via en DI-804 router så frågan är ju vilken dator som är infekterad.

Dator1: W2k m. Panda Anti-virus och IIS5
Dator2: W98 m. PWS och utan anti-virus
Dator3: W2k adv server m. IIS5 och F-secure Anti-virus
Dator4: W98 utan webbserver och med Panda Anti-virus

Jag har inte fått något larm från någon av datorerna med anti-virus och datorn utan är rätt sällan igång.

Vad gör man åt sånt här?
Kan det vara så att Telia helt enkelt har tagit fel (vilket ju inte vore första gånger...)?

Medlem sedan juni 20014 290 inlägg
#2

Och du har senaste uppdateringen av AnitVirus programmen/defintionerna?

Titta också i din webservers log om du kan se om någon av dina maskiner har försökt smitta din webserver.

Medlem sedan juni 20003 169 inlägg
#3

Var hittar man loggen i IIS5? :r

Medlem sedan apr. 200010 782 inlägg
#4

windows/system32/logfiles/

Medlem sedan juni 20003 169 inlägg
#5

Ett litet utdrag:

16:41:17 127.0.0.1 GET /hemsida/grafik/download.gif 304
16:41:17 127.0.0.1 GET /hemsida/grafik/header.gif 304
16:41:17 127.0.0.1 GET /hemsida/grafik/tblback.gif 304
16:41:17 127.0.0.1 GET /hemsida/grafik/line.gif 304
16:41:33 213.67.132.40 GET /scripts/..%5c../winnt/system32/cmd.exe 502
16:55:32 172.188.50.13 GET /scripts/root.exe 404
16:55:36 172.188.50.13 GET /MSADC/root.exe 404
16:55:41 172.188.50.13 GET /c/winnt/system32/cmd.exe 404
16:55:50 172.188.50.13 GET /d/winnt/system32/cmd.exe 404
16:55:55 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 200
16:55:59 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
16:56:03 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
16:56:57 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:13 213.67.34.56 GET /scripts/root.exe 404
18:08:13 213.67.34.56 GET /MSADC/root.exe 404
18:08:13 213.67.34.56 GET /c/winnt/system32/cmd.exe 404
18:08:13 213.67.34.56 GET /d/winnt/system32/cmd.exe 404
18:08:17 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 200
18:08:20 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:20 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:25 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:25 213.67.34.56 GET /scripts/..%5c../Admin.dll 500
18:08:25 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 200
18:08:25 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
18:08:27 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
18:08:27 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
18:08:30 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../Admin.dll 500
18:08:30 213.67.34.56 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
18:08:30 213.67.34.56 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe 500
18:08:30 213.67.34.56 GET /scripts/..Á../winnt/system32/cmd.exe 500
18:08:30 213.67.34.56 GET /scripts/winnt/system32/cmd.exe 404
18:08:30 213.67.34.56 GET /winnt/system32/cmd.exe 404

Ska det se ut så här? Att kommandotolken anropas och så...? :q

Medlem sedan juni 20003 169 inlägg
#6

Jag hittar inget som tyder på att någon av de andra datorerna i nätverket skulle försöka nåt. Då skulle det väl stått deras lokala IP? Den enda som förekommer är 127.0.0.1 (hosten alltså) och så några andra (se inlägget ovan).

Medlem sedan feb. 200115 571 inlägg
#7

Det där ser ut som CodeRed om jag inte minns fel.

Medlem sedan apr. 200010 782 inlägg
#8

Läs HDS tråd om IIS säkerhet, samt kör IIS-lockdown tool..

Medlem sedan juni 20003 169 inlägg
#9

Vilken dator är infekterad då? Den där jag hittade logfilen?

Medlem sedan feb. 200115 571 inlägg
#10

Troligtvis den där du hittade loggen ja.

Medlem sedan juni 20003 169 inlägg
#11

Jag läste lite om Code Red på http://www.f-secure.se/virus/virusinfo.asp?Namn=Code_Red och inget av det som beskrivs där stämmer in. Där står bl.a. att en del nycklar i registret ändras m.m. vilket inte har gjorts och att cmd.exe kopieras till inetpub/scripts...

Medlem sedan jan. 20001 006 inlägg
#12

Ursprungligen av Wiberg Var hittar man loggen i IIS5? :r

Du sitter med Advanced Server och vet inte vart loggfilen finns?
Varför??

Det är pga personer som dig som mina loggar översvämmas av förfrågningar efter cmd.exe.

/j

Medlem sedan sep. 2000498 inlägg
#13

Code red

Det du har tagit ut från loggen är code red jag hadde samma sak från början använd patcharna för det då är det klart

Medlem sedan juni 20003 169 inlägg
#14

Re: Code red

Ursprungligen av inge Det du har tagit ut från loggen är code red jag hadde samma sak från början använd patcharna för det då är det klart

ok?
Tack för hjälpen då! :l

Medlem sedan dec. 19992 555 inlägg
#15

Detta är den typen av loggutdrag man får när andra smittade datorer försöker ansluta till din dator och föra smittan vidare. Behöver inte innebära någon fara i sig (när det var som värst fick jag hundratals rader sådant i loggarna, varje dag). Vad som är oroväckande i ditt fall är följande rader:

16:55:55 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 200

18:08:17 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 200

18:08:25 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 200

Statuskod 200 innebär att webservern accepterat förfrågan, och svarat ok. Det känns inte normalt. Behöver inte innebära att attacken lyckats (svårt att säga bara genom att titta på loggarna), men det betyder troligen att du i vilket fall som helst bör patcha din server.

Tillhör något av dessa IP någon av dina andra servrar? I.s.f. finns möjligheten att flera är smittade.

PWS på Win98 kan du förresten dumpa direkt, om du vill ha ett säkert nätverk. :)

Medlem sedan juni 20003 169 inlägg
#16

Jag känner inte igen IP-numret. PWS på 98-maskien är inte igång men det spelar kanske ingen roll...

276 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
127 ms — deklarationer (db)
0 ms — hämta statistik (cache)
146 ms — hämta tråd, inlägg och bilagor (db)
128 ms — ändringar (db)