Diese Diskussion wurde archiviert.
Es können keine neuen Kommentare abgegeben werden.
|
|
|
|
|
Von Anonymer Feigling am Saturday 15. February, 11:25 MEW (#1)
|
|
|
|
|
it's really nice.
for me: chineese...
:-)
|
|
|
|
|
|
|
|
|
Von Anonymer Feigling am Saturday 15. February, 11:31 MEW (#2)
|
|
|
|
|
alles ein riesen schmarn! unter uns: es gibt die möglichkeit sich mit der ms-dos eingabeauffoderung per anonymous ftp einloggen und die passwort datei passwd (unter /etc/paasswd) zu downloaden. nur noch schnell cracken und schon hat man die passwörter.es gibt da noch was mit shadow?! aber was DAS ist weiss ich nicht. keine logs im indianer sind garantiert. aber psst! ;)
|
|
|
|
|
|
Nimda (Score:2, Informativ)
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Das muss nicht unbedingt ein Scriptkiddie gewesen sein. Es kann auch ein Vollidiot gewesen sein, der immer noch Code Red / Nimda auf seiner Kiste hat :)
|
|
|
|
|
|
|
|
|
|
|
|
|
Hallo,
folgende Beispiel-Zeilen verschaffen Ruhe im Log:
SetEnvIf Request_URI "/winnt/system32/cmd\.exe" nimda
SetEnvIf Request_URI "/scripts/root\.exe" nimda
SetEnvIf Request_URI "/MSADC/root\.exe" nimda
SetEnvIf Request_URI "/\.\." nimda
SetEnvIf Request_URI "\.\./" nimda
CustomLog /var/log/httpd/access_log common env=!nimda
(Den eigenen Gepflogenheiten anzupassen, alternativ z.B. eine Umleitung nach /dev/null wenn env=nimda)
Auch interessant:
http://salfter.dyndns.org/codered.shtml
Viele nette kleine Beispiele, wie man den Leuten mitteilen kann, dass sie ein Sicherheitsproblem haben...
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Ich hab mal ne Teergrube installiert, indem ich die entsprechenden Anfragen auf ein Perl-Script umgeleitet habe das mit sleep() einfach nix gemacht hat ausser am Ende der eingestellten Zeit nen Log zur Erfolgskontrolle schreiben. Hat gut funktioniert - meist liessen sich die Anfragen 3-4 Minuten hinhalten.
Das sollte man aber nur machen, wenn man sich die Anzahl der Prozesse auf dem Server leisten kann und die nicht begrenzt sind :-)
|
|
|
|
|
|
|
|
|
|
|
|
|
Die Logmeldungen sind garnicht so sehr das aegerniss, Filter sind mir ja auch nicht ganz unbekannt. Was schlimmer ist ist das jede Anfrage eine auch Trafic macht - und den muss ich Zahlen. Beim Code Red reichts ja eine leere default.ida in s rootdirectory zu packen und die response ist so klein wie moeglich. Hier muesste schon viel mehr gebastelt werden...
Gruss
H.
Ach ja, das mit dem haengenlassen ist auch lustig :)
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Bi mir tauchen auch 3-10 am Tag im Logfile auf. Dabei habe ich nur einen Virtuellen Host eingerichtet der nur auf der IP-Adresse lauscht. Die anderen V-Hosts haben diese Scans/Probes nicht im Logfile
NSG -- "In keinem Bereich menschlicher Leistungen sind so schlechte Ergebnisse erzielt worden wie in der Politik!"
|
|
|
|
|
|
|
|
|
|
Von Anonymer Feigling am Monday 17. February, 15:51 MEW (#9)
|
|
|
|
|
3-10 mal am Tag geht noch. Bei mir sehe ich am Nachmittag ca alle 5 Minuten einen solchen Eintrag. Und alles innerhalb des Cablecom Netzes.
|
|
|
|
|