Och du har senaste uppdateringen av AnitVirus programmen/defintionerna?
Titta också i din webservers log om du kan se om någon av dina maskiner har försökt smitta din webserver.
15 svar · 433 visningar · startad av Wiberg
Fick ett prioriet-A brev från Telia idag där de skriver att de fått in en anmälan från en användare som tyder på att min dator är infekterade med Code Red alt. Nimda.
Saker är den att jag har 4 datorer kopplade till mitt ADSL via en DI-804 router så frågan är ju vilken dator som är infekterad.
Dator1: W2k m. Panda Anti-virus och IIS5
Dator2: W98 m. PWS och utan anti-virus
Dator3: W2k adv server m. IIS5 och F-secure Anti-virus
Dator4: W98 utan webbserver och med Panda Anti-virus
Jag har inte fått något larm från någon av datorerna med anti-virus och datorn utan är rätt sällan igång.
Vad gör man åt sånt här?
Kan det vara så att Telia helt enkelt har tagit fel (vilket ju inte vore första gånger...)?
Och du har senaste uppdateringen av AnitVirus programmen/defintionerna?
Titta också i din webservers log om du kan se om någon av dina maskiner har försökt smitta din webserver.
Var hittar man loggen i IIS5? :r
windows/system32/logfiles/
Ett litet utdrag:
16:41:17 127.0.0.1 GET /hemsida/grafik/download.gif 304
16:41:17 127.0.0.1 GET /hemsida/grafik/header.gif 304
16:41:17 127.0.0.1 GET /hemsida/grafik/tblback.gif 304
16:41:17 127.0.0.1 GET /hemsida/grafik/line.gif 304
16:41:33 213.67.132.40 GET /scripts/..%5c../winnt/system32/cmd.exe 502
16:55:32 172.188.50.13 GET /scripts/root.exe 404
16:55:36 172.188.50.13 GET /MSADC/root.exe 404
16:55:41 172.188.50.13 GET /c/winnt/system32/cmd.exe 404
16:55:50 172.188.50.13 GET /d/winnt/system32/cmd.exe 404
16:55:55 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 200
16:55:59 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
16:56:03 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
16:56:57 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:13 213.67.34.56 GET /scripts/root.exe 404
18:08:13 213.67.34.56 GET /MSADC/root.exe 404
18:08:13 213.67.34.56 GET /c/winnt/system32/cmd.exe 404
18:08:13 213.67.34.56 GET /d/winnt/system32/cmd.exe 404
18:08:17 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 200
18:08:20 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:20 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:25 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 502
18:08:25 213.67.34.56 GET /scripts/..%5c../Admin.dll 500
18:08:25 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 200
18:08:25 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
18:08:27 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
18:08:27 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 502
18:08:30 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../Admin.dll 500
18:08:30 213.67.34.56 GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
18:08:30 213.67.34.56 GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe 500
18:08:30 213.67.34.56 GET /scripts/..Á../winnt/system32/cmd.exe 500
18:08:30 213.67.34.56 GET /scripts/winnt/system32/cmd.exe 404
18:08:30 213.67.34.56 GET /winnt/system32/cmd.exe 404
Ska det se ut så här? Att kommandotolken anropas och så...? :q
Jag hittar inget som tyder på att någon av de andra datorerna i nätverket skulle försöka nåt. Då skulle det väl stått deras lokala IP? Den enda som förekommer är 127.0.0.1 (hosten alltså) och så några andra (se inlägget ovan).
Det där ser ut som CodeRed om jag inte minns fel.
Läs HDS tråd om IIS säkerhet, samt kör IIS-lockdown tool..
Vilken dator är infekterad då? Den där jag hittade logfilen?
Troligtvis den där du hittade loggen ja.
Jag läste lite om Code Red på http://www.f-secure.se/virus/virusinfo.asp?Namn=Code_Red och inget av det som beskrivs där stämmer in. Där står bl.a. att en del nycklar i registret ändras m.m. vilket inte har gjorts och att cmd.exe kopieras till inetpub/scripts...
Ursprungligen av Wiberg Var hittar man loggen i IIS5? :r
Du sitter med Advanced Server och vet inte vart loggfilen finns?
Varför??
Det är pga personer som dig som mina loggar översvämmas av förfrågningar efter cmd.exe.
/j
Code red
Det du har tagit ut från loggen är code red jag hadde samma sak från början använd patcharna för det då är det klart
Re: Code red
Ursprungligen av inge Det du har tagit ut från loggen är code red jag hadde samma sak från början använd patcharna för det då är det klart
ok?
Tack för hjälpen då! :l
Detta är den typen av loggutdrag man får när andra smittade datorer försöker ansluta till din dator och föra smittan vidare. Behöver inte innebära någon fara i sig (när det var som värst fick jag hundratals rader sådant i loggarna, varje dag). Vad som är oroväckande i ditt fall är följande rader:
16:55:55 172.188.50.13 GET /scripts/..%5c../winnt/system32/cmd.exe 200
18:08:17 213.67.34.56 GET /scripts/..%5c../winnt/system32/cmd.exe 200
18:08:25 213.67.34.56 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 200
Statuskod 200 innebär att webservern accepterat förfrågan, och svarat ok. Det känns inte normalt. Behöver inte innebära att attacken lyckats (svårt att säga bara genom att titta på loggarna), men det betyder troligen att du i vilket fall som helst bör patcha din server.
Tillhör något av dessa IP någon av dina andra servrar? I.s.f. finns möjligheten att flera är smittade.
PWS på Win98 kan du förresten dumpa direkt, om du vill ha ett säkert nätverk. :)
Jag känner inte igen IP-numret. PWS på 98-maskien är inte igång men det spelar kanske ingen roll...