Je viens de loguer plusieurs attaques identiques sur mon serveur.
"Microsoft IIS 5.0 Indexed Directory Disclosure Vulnerability"
'If Index Server is enabled in Microsoft Internet Information Server 5.0, it is possible for a remote user to view the entire root directory structure and all sub-directories due to a flaw in the Web Distributed Authoring and Versioning (WebDAV) search implementation. Hidden directories, include files (*.inc), or other documents that would not normally be accessible through the regular website interface can be exposed through this exploit.'
Ces attaques se sont succédées à des intervalles de temps espacés alternativement de 2 minutes puis 4 minutes en provenance d'IP différentes.
83.198.205.219:3840
83.198.6.130:1379
83.198.79.154:4783
83.198.87.12:4826
83.198.117.145:3878
83.198.227.128:191
83.198.219.52:3831
83.198.151.134:3852
83.198.6.130:3895
83.198.84.31
83.198.151.83
83.198.107.249
83.198.154.150
83.198.78.123
83.198.8.71
83.198.52.210
83.198.154.150
Comment l'attaquant as-tu pu réaliser cela ?
1) je ne pense pas qu'il ait pu spoofé les différentes machines
2) je ne pense pas qu'il utilise des proxies (j'ai scanné quelques unes d'entre elles et je n'ai pas vu de trace de proxy)
3) je pense qu'il a utilisé plusieurs machines physique dans un même lieu et cela apparaît également étrange.
4) hypothèse 3 qui ne tient pas la route dans la mesure, où il utilise beaucoup trop d'IP différentes.
5) Il forge certainement des paquets mais auquel cas il n'a pas de retour
Je recherche des explications plausibles ...
Merci
Message édité par sneakz le 03-06-2005 à 20:04:42