Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3509 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

Surprise dans mes logs Apache

n°359641
Tomate
Posté le 17-11-2003 à 17:08:30  profilanswer
 

Reprise du message précédent :

vibidoo a écrit :

on l'est tous sous OSA non ?

nan
antp, romf, F18, ... :D


---------------
:: Light is Right ::
mood
Publicité
Posté le 17-11-2003 à 17:08:30  profilanswer
 

n°359841
lebibi
Notre torture c'est la tourtel
Posté le 17-11-2003 à 21:24:10  profilanswer
 

Kahyman a écrit :

Certains ont du temps a perdre... pour emmerder MS.
 
Pour repondre a la question : ecrire un mail au hostmaster de la machine de lui dire que sa machine est infectee. Normalement la machine est soit mise en quarantaine ou est patchee dans les 24h (si tu ne tombes pas sur un blaireau). Sinon tu regardes a qui appartient l'IP et tu indiques le probleme (ripe.net est ton ami).


 
Du temps a perdre !!!  :heink:  
 
4 lignes à copier-coller
 
Ton idée est pas mal mais alors toi tu as du temps à perdre  :lol:

n°360033
Kahyman
Posté le 18-11-2003 à 00:45:25  profilanswer
 

Lebibi a écrit :


 
Du temps a perdre !!!  :heink:  
 
4 lignes à copier-coller
 
Ton idée est pas mal mais alors toi tu as du temps à perdre  :lol:  


 
:pfff:  
 
Pour commencer ,lis le message juste avant le miens :
 

Citation :

faudrait d'abord regarder la rfc sur http voir si ya pas l'adresse du serveur qui fait le redirect ou un truc du genre [...] Pour ça il faut tester ou regarder les sources de nimda.


 
Ensuite lis ma phrase dans son ensemble :
 

Citation :

Certains ont du temps a perdre... pour emmerder MS.


 
Car oui, tout ca c'est uniquement pour emmerder MS...
 
Enfin je n'estime pas que c'est de la perte de temps que d'informer un particulier / un isp qu'une machine verollee tente de propager une salopperie.
 
J'appellerais ca plutot du "civisme", mais tu dois faire partie de ces gens qui estiment que d'aller aux urnes pour voter  ou telephoner a la police si une petite vieille se fait cambrioler sous leurs yeux c'est "perdre son temps" :kaola:

n°360089
lebibi
Notre torture c'est la tourtel
Posté le 18-11-2003 à 09:41:20  profilanswer
 

Kahyman a écrit :


 
J'appellerais ca plutot du "civisme", mais tu dois faire partie de ces gens qui estiment que d'aller aux urnes pour voter  ou telephoner a la police si une petite vieille se fait cambrioler sous leurs yeux c'est "perdre son temps" :kaola:  


 
Oui bah c'est bien mal me connaitre  :sarcastic:

n°360098
chiendepoc​he
Posté le 18-11-2003 à 09:50:36  profilanswer
 

vibidoo a écrit :

en fait si on veut embéter quelqu'un le RedirectMatch des requetes Nimda c'est aussi un truc marrant à faire    
;)
 
:sarcastic:


ca porte un autre nom : du ddos organisée :D

n°360954
Vibidoo
Posté le 19-11-2003 à 09:45:33  profilanswer
 

ChienDePoche a écrit :


ca porte un autre nom : du ddos organisée :D
 


 
:sarcastic:

n°360961
Vibidoo
Posté le 19-11-2003 à 09:55:17  profilanswer
 


 
je reviens sur ce post car apparement mon redirectmatch doit etre mal configuré car j'ai toujours Nimda qui me cherche ( log du 18/11) .
J'ai mis ceci dans la section Alias de mon commonapache.conf  
 

Code :
  1. <IfModule mod_alias.c>
  2. ### Block Assholes Nimda ver
  3. ###
  4. RedirectMatch (.*)\cmd.exe$ http://127.0.0.1
  5. RedirectMatch (.*)\root.exe$ http://127.0.0.1
  6. RedirectMatch (.*)/cmd.exe$ http://127.0.0.1
  7. RedirectMatch (.*)/root.exe$ http://127.0.0.1
  8. RedirectMatch (.*)/winnt/system32/cmd.exe$ http://127.0.0.1
  9. RedirectMatch (.*)/scripts/root.exe$ http://127.0.0.1
  10. RedirectMatch (.*)/c/winnt/system32/cmd.exe$ http://127.0.0.1
  11. RedirectMatch (.*)/MSADC/root.exe$ http://127.0.0.1
  12. RedirectMatch (.*)/d/winnt/system32/cmd.exe$ http://127.0.0.1
  13. RedirectMatch (.*)/scripts/nsiislog.dll$ http://127.0.0.1


 
et revoila mes logs du 18/11
 

Code :
  1. [18/Nov/2003:21:54:42 +0000] "GET /scripts/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  2. 217.128.177.10 - - [18/Nov/2003:21:54:43 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  3. 217.128.177.10 - - [18/Nov/2003:21:54:44 +0000] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  4. 217.128.177.10 - - [18/Nov/2003:21:54:46 +0000] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  5. 217.128.177.10 - - [18/Nov/2003:21:54:47 +0000] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  6. 217.128.177.10 - - [18/Nov/2003:21:54:48 +0000] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  7. 217.128.177.10 - - [18/Nov/2003:21:54:50 +0000] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  8. 217.128.177.10 - - [18/Nov/2003:21:54:51 +0000] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  9. 217.128.177.10 - - [18/Nov/2003:21:54:53 +0000] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  10. 217.128.177.10 - - [18/Nov/2003:21:54:55 +0000] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 343 "-" "-"
  11. 217.128.177.10 - - [18/Nov/2003:21:54:57 +0000] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  12. 217.128.177.10 - - [18/Nov/2003:21:54:59 +0000] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  13. 217.128.177.10 - - [18/Nov/2003:21:55:00 +0000] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  14. 217.128.177.10 - - [18/Nov/2003:21:55:03 +0000] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  15. 217.128.177.10 - - [18/Nov/2003:21:55:05 +0000] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  16. 217.128.177.10 - - [18/Nov/2003:21:55:08 +0000] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  17. 217.128.177.10 - - [18/Nov/2003:22:03:15 +0000] "GET /scripts/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  18. 217.128.177.10 - - [18/Nov/2003:22:03:17 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  19. 217.128.177.10 - - [18/Nov/2003:22:03:19 +0000] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  20. 217.128.177.10 - - [18/Nov/2003:22:03:21 +0000] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  21. 217.128.177.10 - - [18/Nov/2003:22:03:24 +0000] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  22. 217.128.177.10 - - [18/Nov/2003:22:03:26 +0000] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  23. 217.128.177.10 - - [18/Nov/2003:22:03:28 +0000] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  24. 217.128.177.10 - - [18/Nov/2003:22:03:30 +0000] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  25. 217.128.177.10 - - [18/Nov/2003:22:03:32 +0000] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  26. 217.128.177.10 - - [18/Nov/2003:22:03:35 +0000] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 343 "-" "-"
  27. 217.128.177.10 - - [18/Nov/2003:22:03:37 +0000] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  28. 217.128.177.10 - - [18/Nov/2003:22:03:39 +0000] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  29. 217.128.177.10 - - [18/Nov/2003:22:03:42 +0000] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  30. 217.128.177.10 - - [18/Nov/2003:22:03:44 +0000] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  31. 217.128.177.10 - - [18/Nov/2003:22:03:46 +0000] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  32. 217.128.177.10 - - [18/Nov/2003:22:03:48 +0000] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"


 

n°360991
nikosaka
Posté le 19-11-2003 à 10:36:18  profilanswer
 

vibidoo a écrit :


 
je reviens sur ce post car apparement mon redirectmatch doit etre mal configuré car j'ai toujours Nimda qui me cherche ( log du 18/11) .
J'ai mis ceci dans la section Alias de mon commonapache.conf  
 

Code :
  1. <IfModule mod_alias.c>
  2. ### Block Assholes Nimda ver
  3. ###
  4. RedirectMatch (.*)\cmd.exe$ http://127.0.0.1
  5. RedirectMatch (.*)\root.exe$ http://127.0.0.1
  6. RedirectMatch (.*)/cmd.exe$ http://127.0.0.1
  7. RedirectMatch (.*)/root.exe$ http://127.0.0.1
  8. RedirectMatch (.*)/winnt/system32/cmd.exe$ http://127.0.0.1
  9. RedirectMatch (.*)/scripts/root.exe$ http://127.0.0.1
  10. RedirectMatch (.*)/c/winnt/system32/cmd.exe$ http://127.0.0.1
  11. RedirectMatch (.*)/MSADC/root.exe$ http://127.0.0.1
  12. RedirectMatch (.*)/d/winnt/system32/cmd.exe$ http://127.0.0.1
  13. RedirectMatch (.*)/scripts/nsiislog.dll$ http://127.0.0.1


 
et revoila mes logs du 18/11
 

Code :
  1. [18/Nov/2003:21:54:42 +0000] "GET /scripts/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  2. 217.128.177.10 - - [18/Nov/2003:21:54:43 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  3. 217.128.177.10 - - [18/Nov/2003:21:54:44 +0000] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  4. 217.128.177.10 - - [18/Nov/2003:21:54:46 +0000] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  5. 217.128.177.10 - - [18/Nov/2003:21:54:47 +0000] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  6. 217.128.177.10 - - [18/Nov/2003:21:54:48 +0000] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  7. 217.128.177.10 - - [18/Nov/2003:21:54:50 +0000] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  8. 217.128.177.10 - - [18/Nov/2003:21:54:51 +0000] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  9. 217.128.177.10 - - [18/Nov/2003:21:54:53 +0000] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  10. 217.128.177.10 - - [18/Nov/2003:21:54:55 +0000] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 343 "-" "-"
  11. 217.128.177.10 - - [18/Nov/2003:21:54:57 +0000] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  12. 217.128.177.10 - - [18/Nov/2003:21:54:59 +0000] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  13. 217.128.177.10 - - [18/Nov/2003:21:55:00 +0000] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  14. 217.128.177.10 - - [18/Nov/2003:21:55:03 +0000] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  15. 217.128.177.10 - - [18/Nov/2003:21:55:05 +0000] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  16. 217.128.177.10 - - [18/Nov/2003:21:55:08 +0000] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  17. 217.128.177.10 - - [18/Nov/2003:22:03:15 +0000] "GET /scripts/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  18. 217.128.177.10 - - [18/Nov/2003:22:03:17 +0000] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  19. 217.128.177.10 - - [18/Nov/2003:22:03:19 +0000] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  20. 217.128.177.10 - - [18/Nov/2003:22:03:21 +0000] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  21. 217.128.177.10 - - [18/Nov/2003:22:03:24 +0000] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  22. 217.128.177.10 - - [18/Nov/2003:22:03:26 +0000] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  23. 217.128.177.10 - - [18/Nov/2003:22:03:28 +0000] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  24. 217.128.177.10 - - [18/Nov/2003:22:03:30 +0000] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  25. 217.128.177.10 - - [18/Nov/2003:22:03:32 +0000] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  26. 217.128.177.10 - - [18/Nov/2003:22:03:35 +0000] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 343 "-" "-"
  27. 217.128.177.10 - - [18/Nov/2003:22:03:37 +0000] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  28. 217.128.177.10 - - [18/Nov/2003:22:03:39 +0000] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  29. 217.128.177.10 - - [18/Nov/2003:22:03:42 +0000] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  30. 217.128.177.10 - - [18/Nov/2003:22:03:44 +0000] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 334 "-" "-"
  31. 217.128.177.10 - - [18/Nov/2003:22:03:46 +0000] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"
  32. 217.128.177.10 - - [18/Nov/2003:22:03:48 +0000] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 302 315 "-" "-"


 
 


 
je ne suis pas sur que les redirects dans ta conf d'apache vont empecher de te pourir tes logs car les GET /... sont quand même éxécuté sur ton serveur non ???
Si tu veux en être débarasser tu peux rajouter une règle iptables avec -p tcp -m multiport --dport 80,443 -m string --string "cmd.exe" -j DROP.
pour la cible string il faut que ta version de netfilter le supporte , sinon il faut que tu patch ton netfilter avec les patch-o-matic

n°361018
Vibidoo
Posté le 19-11-2003 à 11:33:18  profilanswer
 

nikosaka a écrit :


 
je ne suis pas sur que les redirects dans ta conf d'apache vont empecher de te pourir tes logs car les GET /... sont quand même éxécuté sur ton serveur non ???
Si tu veux en être débarasser tu peux rajouter une règle iptables avec -p tcp -m multiport --dport 80,443 -m string --string "cmd.exe" -j DROP.
pour la cible string il faut que ta version de netfilter le supporte , sinon il faut que tu patch ton netfilter avec les patch-o-matic


 
je m'en doutais un peu , mais je voulais pas trop surchargé mon firewall en regles

n°361020
jdloic
Posté le 19-11-2003 à 11:38:23  profilanswer
 

Kahyman a écrit :


Pour repondre a la question : ecrire un mail au hostmaster de la machine de lui dire que sa machine est infectee. Normalement la machine est soit mise en quarantaine ou est patchee dans les 24h (si tu ne tombes pas sur un blaireau). Sinon tu regardes a qui appartient l'IP et tu indiques le probleme (ripe.net est ton ami).


 
Vous avez un exemple d'email à envoyer (en anglais plutôt) car j'en ai un qui vient d'un FAI Espagnol (MED Telecom / AUNA).

mood
Publicité
Posté le 19-11-2003 à 11:38:23  profilanswer
 

n°361022
Vibidoo
Posté le 19-11-2003 à 11:44:03  profilanswer
 

Mais en fait je me demande pourquoi avec le redirectMatch j'ai toujours ces logs ?
 

n°361025
Kahyman
Posté le 19-11-2003 à 11:57:35  profilanswer
 

vibidoo a écrit :

Mais en fait je me demande pourquoi avec le redirectMatch j'ai toujours ces logs ?
 
 


 
Car tant que le serveur attaquant n'est pas patche il va chercher des cibles ou se propager... Toi ce que tu fais c'est lui dire "mais oui vas emmerder microsoft" chaque fois qu'il vient te faire coucou, puis tu log qu'il est venu te faire coucou.
 
Bref : useless


Message édité par Kahyman le 19-11-2003 à 11:58:42
n°361041
Vibidoo
Posté le 19-11-2003 à 12:20:38  profilanswer
 

Kahyman a écrit :


 
Car tant que le serveur attaquant n'est pas patche il va chercher des cibles ou se propager... Toi ce que tu fais c'est lui dire "mais oui vas emmerder microsoft" chaque fois qu'il vient te faire coucou, puis tu log qu'il est venu te faire coucou.
 
Bref : useless


 
Tu fais express ou t'es C.. ???
 
regarde mes redirect et ou je renvoi

n°361053
Kahyman
Posté le 19-11-2003 à 12:44:31  profilanswer
 

vibidoo a écrit :


 
Tu fais express ou t'es C.. ???
 
regarde mes redirect et ou je renvoi  


 
Bon tu enleve Microsoft et tu remplace par 127.0.0.1 ce qui donne :
 
Car tant que le serveur attaquant n'est pas patche il va chercher des cibles ou se propager... Toi ce que tu fais c'est lui dire "mais oui vas emmerder http://127.0.0.1" chaque fois qu'il vient te faire coucou, puis tu log qu'il est venu te faire coucou.
 
Remarque ca me fait encore plus rire vu que tu rediriges vers ta propre machine.
 
Edit : au passage je te retourne ta question insultante


Message édité par Kahyman le 19-11-2003 à 12:46:41
n°361068
Vibidoo
Posté le 19-11-2003 à 13:09:33  profilanswer
 

Kahyman a écrit :


 
Bon tu enleve Microsoft et tu remplace par 127.0.0.1 ce qui donne :
 
Car tant que le serveur attaquant n'est pas patche il va chercher des cibles ou se propager... Toi ce que tu fais c'est lui dire "mais oui vas emmerder http://127.0.0.1" chaque fois qu'il vient te faire coucou, puis tu log qu'il est venu te faire coucou.
 
Remarque ca me fait encore plus rire vu que tu rediriges vers ta propre machine.
 
Edit : au passage je te retourne ta question insultante


je retourne vers une page blanche  
;)
 
Arrete d'insister sur le fait que l'on cherche tous à em.. MS  
 

n°361076
Kahyman
Posté le 19-11-2003 à 13:15:52  profilanswer
 

vibidoo a écrit :


je retourne vers une page blanche  
;)
 
Arrete d'insister sur le fait que l'on cherche tous à em.. MS  
 
 


 
;)
 
Pas "tous" mais "certains" ne pensent qu'a ca (je suis peut-etre parano mais je suis entoure de psychopathes  :lol: )

n°361086
lebibi
Notre torture c'est la tourtel
Posté le 19-11-2003 à 13:31:29  profilanswer
 

vibidoo a écrit :


je retourne vers une page blanche  
;)
 
Arrete d'insister sur le fait que l'on cherche tous à em.. MS  
 
 


 
tu renvois vers 127.0.0.1 qui est ton pc ou tourne ton apache.
Qu'il y ai une page blanche ou pas apache ecoute quand même a cette adresse et port, donc il log.
 
Je vois ca comme ca :)
 
Tu peux peut être faire un renvois sur /dev/null ??

n°361087
Tomate
Posté le 19-11-2003 à 13:32:02  profilanswer
 

Kahyman a écrit :


 
;)
 
Pas "tous" mais "certains" ne pensent qu'a ca (je suis peut-etre parano mais je suis entoure de psychopathes  :lol: )

moi j en fais partis (des gens ki veulenr faire chier M$ de merde) :D
 
mais ne partons pas ds une discussion inutile ;)


---------------
:: Light is Right ::
n°361093
lebibi
Notre torture c'est la tourtel
Posté le 19-11-2003 à 13:35:16  profilanswer
 

je regarderais dans mes logs pour voir si ca me le fait aussi :)

n°361161
j0s3
Posté le 19-11-2003 à 15:06:44  profilanswer
 

Kahyman a écrit :


 
Bon tu enleve Microsoft et tu remplace par 127.0.0.1 ce qui donne :
 
Car tant que le serveur attaquant n'est pas patche il va chercher des cibles ou se propager... Toi ce que tu fais c'est lui dire "mais oui vas emmerder http://127.0.0.1" chaque fois qu'il vient te faire coucou, puis tu log qu'il est venu te faire coucou.
 
Remarque ca me fait encore plus rire vu que tu rediriges vers ta propre machine.
 
Edit : au passage je te retourne ta question insultante


 
Non, ce redirect renvoie sur la serveur d'origine, c'est l'IIS nimdaisé qui essaye ensuite d'aller sur 127.0.0.1.
J'ai essayé chez moi et ça marche au poil.
Mes redirects vont sur 127.0.0.1/remove_nimda_or_stop_using_microsoft_products/
En espérant qu'ils surveillent leurs logs IIS ...

n°361235
Kahyman
Posté le 19-11-2003 à 16:41:10  profilanswer
 

J0s3 a écrit :


 
Non, ce redirect renvoie sur la serveur d'origine, c'est l'IIS nimdaisé qui essaye ensuite d'aller sur 127.0.0.1.
J'ai essayé chez moi et ça marche au poil.
Mes redirects vont sur 127.0.0.1/remove_nimda_or_stop_using_microsoft_products/
En espérant qu'ils surveillent leurs logs IIS ...


 
Oui je n'etais pas reveille

n°361241
Kristoph
Posté le 19-11-2003 à 16:48:21  profilanswer
 

Arretez de vous faire c**** avec les redirect. Faudrait déjà que le client http integré dans nimda soit assez malin pour comprendre le redirect que vous lui envoyez ce qui n'est vraiment pas gagné.
 
Demandez à Apache de dropper les requetes et ne consommez pas plus de vos ressources pour ça. D'ailleur, en cherchant bien il doit être facile de trouver des scripts pour auto ajouter une règle iptable contre les machines infectées.

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Apache / Tomcat cacher la versionapache / tomcat cacher la version
Apache + VirtualHost[Divers] Questions sur linux... (et apache aussi)
Apache, flux d'image et RFC HTTP...[resolu][apache] problème de virtualhost
pasges man via Apache 2 ?Erreur suite a la migration de Apache 1.3 à 2.0.47
apache et permission denied sur un repertoire...Gentoo : cdrtools compile pas && Un parseur de logs pour apache ?
Plus de sujets relatifs à : Surprise dans mes logs Apache


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)