---
title: "Code Red alt. Nimda"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/41785-code-red-alt-nimda"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "Wiberg"
published: "2002-04-16T13:08:23.000Z"
updated: "2002-04-18T20:39:12.000Z"
replies: 15
views: 440
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/41785-code-red-alt-nimda"
---

# Code Red alt. Nimda

## #1 — Wiberg, 2002-04-16T13:08Z

Fick ett prioriet-A brev från Telia idag där de skriver att de fått in en anmälan från en användare som tyder på att min dator är infekterade med Code Red alt. Nimda.

Saker är den att jag har 4 datorer kopplade till mitt ADSL via en DI-804 router så frågan är ju vilken dator som är infekterad.

Dator1: W2k m. Panda Anti-virus och IIS5
Dator2: W98 m. PWS och utan anti-virus
Dator3: W2k adv server m. IIS5 och F-secure Anti-virus
Dator4: W98 utan webbserver och med Panda Anti-virus

Jag har inte fått något larm från någon av datorerna med anti-virus och datorn utan är rätt sällan igång.

Vad gör man åt sånt här?
Kan det vara så att Telia helt enkelt har tagit fel (vilket ju inte vore första gånger...)?

Permalänk: https://www.webforum.nu/p/41785

## #2 — GunnarD, 2002-04-16T13:48Z

Och du har senaste uppdateringen av AnitVirus programmen/defintionerna?

Titta också i din webservers log om du kan se om någon av dina maskiner har försökt smitta din webserver.

Permalänk: https://www.webforum.nu/p/647234

## #3 — Wiberg, 2002-04-16T15:06Z

Var hittar man loggen i IIS5?  :r

Permalänk: https://www.webforum.nu/p/647299

## #4 — stoffe-2k, 2002-04-16T15:12Z

windows/system32/logfiles/

Permalänk: https://www.webforum.nu/p/647302

## #5 — Wiberg, 2002-04-16T16:09Z

Ett litet utdrag: 

> 16:41:17 127.0.0.1 GET /hemsida/grafik/download.gif 304
> 16:41:17 127.0.0.1 GET /hemsida/grafik/header.gif 304
> 16:41:17 127.0.0.1 GET /hemsida/grafik/tblback.gif 304
> 16:41:17 127.0.0.1 GET /hemsida/grafik/line.gif 304
> 16:41:33 213.67.132.40 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 16:55:32 172.188.50.13 GET /scripts/root.exe 404
> 16:55:36 172.188.50.13 GET /MSADC/root.exe 404
> 16:55:41 172.188.50.13 GET /c/winnt/system32/cmd.exe 404
> 16:55:50 172.188.50.13 GET /d/winnt/system32/cmd.exe 404
> 16:55:55 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 200
> 16:55:59 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 16:56:03 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 16:56:57 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 18:08:13 213.67.34.56 GET /scripts/root.exe 404
> 18:08:13 213.67.34.56 GET /MSADC/root.exe 404
> 18:08:13 213.67.34.56 GET /c/winnt/system32/cmd.exe 404
> 18:08:13 213.67.34.56 GET /d/winnt/system32/cmd.exe 404
> 18:08:17 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 200
> 18:08:20 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 18:08:20 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 18:08:25 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
> 18:08:25 213.67.34.56 GET /scripts/..%5c../Admin.dll 500
> 18:08:25 213.67.34.56 GET /\_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 200
> 18:08:25 213.67.34.56 GET /\_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
> 18:08:27 213.67.34.56 GET /\_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
> 18:08:27 213.67.34.56 GET /\_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
> 18:08:30 213.67.34.56 GET /\_vti_bin/..%5c../..%5c../..%5c../Admin.dll 500
> 18:08:30 213.67.34.56 GET /\_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
> 18:08:30 213.67.34.56 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe 500
> 18:08:30 213.67.34.56 GET /scripts/..Á../winnt/system32/cmd.exe 500
> 18:08:30 213.67.34.56 GET /scripts/winnt/system32/cmd.exe 404
> 18:08:30 213.67.34.56 GET /winnt/system32/cmd.exe 404

Ska det se ut så här? Att kommandotolken anropas och så...? :q

Permalänk: https://www.webforum.nu/p/647347

## #6 — Wiberg, 2002-04-16T16:13Z

Jag hittar inget som tyder på att någon av de andra datorerna i nätverket skulle försöka nåt. Då skulle det väl stått deras lokala IP? Den enda som förekommer är 127.0.0.1 (hosten alltså) och så några andra (se inlägget ovan).

Permalänk: https://www.webforum.nu/p/647352

## #7 — SirPeter, 2002-04-16T19:00Z

Det där ser ut som CodeRed om jag inte minns fel.

Permalänk: https://www.webforum.nu/p/647462

## #8 — stoffe-2k, 2002-04-16T19:14Z

Läs HDS tråd om IIS säkerhet, samt kör IIS-lockdown tool..

Permalänk: https://www.webforum.nu/p/647484

## #9 — Wiberg, 2002-04-16T19:20Z

Vilken dator är infekterad då? Den där jag hittade logfilen?

Permalänk: https://www.webforum.nu/p/647496

## #10 — SirPeter, 2002-04-16T19:21Z

Troligtvis den där du hittade loggen ja.

Permalänk: https://www.webforum.nu/p/647497

## #11 — Wiberg, 2002-04-16T20:05Z

Jag läste lite om Code Red på <http://www.f-secure.se/virus/virusinfo.asp?Namn=Code_Red> och inget av det som beskrivs där stämmer in. Där står bl.a. att en del nycklar i registret ändras m.m. vilket inte har gjorts och att cmd.exe kopieras till inetpub/scripts...

Permalänk: https://www.webforum.nu/p/647554

## #12 — Batboy, 2002-04-16T20:13Z

> *Ursprungligen av Wiberg*  **Var hittar man loggen i IIS5?  :r**

Du sitter med *Advanced Server* och vet inte vart loggfilen finns?
Varför??

Det är pga personer som dig som mina loggar översvämmas av förfrågningar efter cmd.exe.

/j

Permalänk: https://www.webforum.nu/p/647576

## #13 — inge, 2002-04-17T05:00Z

Code red

Det du har tagit ut från loggen är code red jag hadde samma sak från början använd patcharna för det då är det klart

Permalänk: https://www.webforum.nu/p/647777

## #14 — Wiberg, 2002-04-17T06:28Z

Re: Code red

> *Ursprungligen av inge*  **Det du har tagit ut från loggen är code red jag hadde samma sak från början använd patcharna för det då är det klart**

ok?
Tack för hjälpen då!  :l

Permalänk: https://www.webforum.nu/p/647819

## #15 — Robban, 2002-04-18T20:13Z

Detta är den typen av loggutdrag man får när andra smittade datorer försöker ansluta till din dator och föra smittan vidare. Behöver inte innebära någon fara i sig (när det var som värst fick jag hundratals rader sådant i loggarna, varje dag). Vad som är oroväckande i ditt fall är följande rader:

16:55:55 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 200

18:08:17 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 200 

18:08:25 213.67.34.56 GET /\_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 200 

Statuskod 200 innebär att webservern accepterat förfrågan, och svarat ok. Det känns inte normalt. Behöver inte innebära att attacken lyckats (svårt att säga bara genom att titta på loggarna), men det betyder troligen att du i vilket fall som helst bör patcha din server.

Tillhör något av dessa IP någon av dina andra servrar? I.s.f. finns möjligheten att flera är smittade.

PWS på Win98 kan du förresten dumpa direkt, om du vill ha ett säkert nätverk. :)

Permalänk: https://www.webforum.nu/p/649053

## #16 — Wiberg, 2002-04-18T20:39Z

Jag känner inte igen IP-numret. PWS på 98-maskien är inte igång men det spelar kanske ingen roll...

Permalänk: https://www.webforum.nu/p/649075

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/41785-code-red-alt-nimda
