retas med nimda/code red

Webbservrar

4 svar · 240 visningar · startad av Bitstate

Medlem sedan nov. 2000432 inlägg
Trådstart#1

brorsan blev lite trött på att hans stackars apache/linux server bombas med request om index.ida så han alias'ade därför en php fill till just index.ida som genom följande kod kan vara rätt kul...

<?php
header ("Location: <A HREF="http://ftp.sunet.se/pub/os/Linux/distributions/slackware/slackware-8.0/isos/install.iso");" TARGET=_blank>http://ftp.sunet.se/pub/os/Linux/distributions/slackware/slackware-8.0/isos/install.iso");</A>
exit;
?>

frågan är bara, kommer de stackars smittade iis servrarna verkligen att ladda ner install.iso filen ? eller utför de bara själva get requesten?

Medlem sedan juli 20014 inlägg
#2

default.ida

:)

Medlem sedan nov. 19991 033 inlägg
#3

blev lite trött på att hans stackars apache/linux server bombas med request

Varken hans stackars apache eller nätet mår bättre av att skicka vidare alla dessa requests.
Skapa en default.ida i dokumentroten och samla alla requests från code red i en egen access-log som enkelt kan raderas. Inte så mycket mer man kan göra men det underlättar ju lite i.a.f.

Medlem sedan nov. 2000432 inlägg
#4

helt rätt flashx... enda tanken är att redirekt kommandot tar ungefär lika mycket kraft från burken som att skicka att filen inte finns...

sist code red härjade plågades bonet rejält av all trafik... trotts att bonet själva inte var infekterat - pga alla kidz med iis (fanns säkert en och annan infekterad oldboy oxå ;) )

Medlem sedan juni 20008 205 inlägg
#5

En annan lustig sak vore väl nåt i stil med...

<?php
header("Location: [url="http://127.0.0.1/default.ida"]http://127.0.0.1/default.ida[/url]  ");
?>

Rekursion är balla grejer :)

256 ms totalt · 4 externa anrop · v20260731065814-full.d34c6d5a
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)