Code: Select all
2007-11-11 02:39:18 91.126.25.179 3201 87.119.205.90 80 HTTP/1.1 GET /w00tw00t.at.ISC.SANS.DFind:) 400 - Hostname -
2007-11-11 06:00:25 87.119.231.206 52173 87.119.205.90 80 - - - - - Timer_ConnectionIdle -
2007-11-11 11:13:08 87.119.35.184 1105 87.119.205.90 80 - - - - - Timer_ConnectionIdle -
2007-11-11 15:28:26 87.119.35.184 3099 87.119.205.90 80 - - - - - Timer_ConnectionIdle -
2007-11-11 16:41:13 216.240.146.128 1602 87.119.205.90 80 HTTP/1.1 GET /w00tw00t.at.ISC.SANS.Pwn!t:) 400 - Hostname -
2007-11-11 17:25:28 213.215.41.138 2563 87.119.205.90 80 HTTP/1.1 GET /w00tw00t.at.ISC.SANS.DFind:) 400 - Hostname -
Meine Fragen:
1. Wie kann ich zu 100% ausschließen, dass der Angriff nicht geglückt ist? Mir ist nichts aufgefallen - es wurden keine Dateien kopiert, Trafficstatistik ist normal und auch sonst wurde nichts verändert. Aber ich habe Angst vor einer Backdoor o.Ä.
2. Was bedeuten die Logeinträge genau? "DFind" ist doch ein Scanner, oder? Aber was ist "Pwn!t"?
3. Kann ich diese ständigen Angriffe verhindern? IP-Bereich ausschließen geht ja nicht, weil es ständig eine andere ist.
Ich hoffe auf Hilfe. Danke
