webForumDet fria alternativet

Paranoid

Datasäkerhet

5 svar · 401 visningar · startad av casca

Medlem sedan feb. 20005 891 inlägg
Frågan#1

Av ren bekvämlighet har jag installerat en liten Apache-server :), men det tog inte lång tid innan jag blev riktigt paranoid. Numera är jag nämligen inte lika skyddad av min ISPs brandvägg, så jag installerade Tiny Personall Firewall och det verkar ju i alla fall fungera okej.

Men vid en närmare titt på Apaches access-logg ser jag saker som:

65.92.129.209 - - [22/Mar/2001:16:01:53 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir+c:\ HTTP/1.1" 404 313
65.92.129.209 - - [22/Mar/2001:16:01:54 +0100] "GET /scripts/.%252e/.%252e/winnt/system32/cmd.exe?/c+dir+c:\ HTTP/1.1" 404 316

??? Fungerar detta verkligen? Vad är cmd.exe för fil?? :q :o

Medlem sedan feb. 200115 571 inlägg
#2

cmd.exe är kommandotolken i nt,2000,xp

Det där ser ut som CodeRed om jag inte minns fel.

Medlem sedan feb. 20005 891 inlägg
#3

Ursprungligen av SirPeter **cmd.exe är kommandotolken i nt,2000,xp

Det där ser ut som CodeRed om jag inte minns fel.**

Men visst är det bara IIS som skadas av Code Red??

Medlem sedan apr. 20007 588 inlägg
#4

Ursprungligen av casca

Men visst är det bara IIS som skadas av Code Red??

Ja, det är ingen fara. Det är antingen Nimda eller Code Red, minns inte vilken, båda försöker ansluta till IIS-installationer på port 80. Det enda som händer om man kör någon annan webbserver är att man får loggarna fyllda med skit, men det går att filtrera bort, så du behöver inte oroa dig :).

Medlem sedan mars 200215 inlägg
#5

Mr. Besserwisser kommer in.

En brandvägg kontrollerar inte innehållet i trafiken (om den inte har en proxyfunktion) till din webserver.
Jämför med ett hus med många dörrar och olika lås till varje dörr.
Brandväggen kontrollerar endast om dörrarna skall vara öppna eller låsta. Port 80 (en dörr) har du valt ska vara öppen och då kan vem som helst komma in och hitta på dumheter genom den porten(det enda som hindrar dem är hur bra Apache står emot hacking). Alltså se till att ha den senaste vesionen av Apache installerad(troligtvis med minst buggar och säkerhetshål).
Det man kan göra för att förhindra detta är att ställa en proxy-brandvägg framför webservern. Denna kan kontrollera vilket innehåll trafiken har och förhindra att skicka skadlig kod och/eller anrop till servern.
Man kan också ha ett IDS-system som kontrollerar all trafik som går i nätverket. Vissa IDS:er kan avsluta sessionen om den märker att någon gör nåt olämpligt. Ungefär som ett inbrottslarm.

Medlem sedan apr. 200010 782 inlägg
#6

Mr. Besserwisser kommer in.

En brandvägg kontrollerar inte innehållet i trafiken (om den inte har en proxyfunktion) till din webserver.

Mr. Besserwisser 2 här :e

En "layer 4" switch har inte proxy funktioner, men kan ändå inspektera innehållen i paketen som skickas ;)

270 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
137 ms — hämta tråd, inlägg och bilagor (db)
131 ms — ändringar (db)