Surprise dans mes logs Apache - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 17-11-2003 à 13:26:24
bah le mec en lui même essaye pas de te faire du mal
Il a un ver sur sa machine, il y est pour rien... C'est nimda je crois (à vérifier)
Marsh Posté le 17-11-2003 à 13:31:01
Mais comment il fonctionne ce vers ?
Et comment il détecte les Ip ?
Marsh Posté le 17-11-2003 à 13:31:33
tu rajoutes ca et ca devrait être bon
Code :
|
Marsh Posté le 17-11-2003 à 13:33:44
Lebibi a écrit : tu rajoutes ca et ca devrait être bon
|
Marsh Posté le 17-11-2003 à 13:39:13
vibidoo a écrit : Mais comment il fonctionne ce vers ? |
Il exploite une faille des serveurs IIS, et il scanne des plages d'ip à la recherche justement de serveur IIS. QUand il en trouve un, il l'infecte et rebelotte... Mais pour plus d'infos : www.google.com
EDIT : Comme je suis gentil http://www.cert.org/advisories/CA-2001-26.html
Et bonne idée de rediriger tout ça chez krosoft
Marsh Posté le 17-11-2003 à 13:52:25
Au fait si je redirige tout chez Bill , ils vont pensez que c'est mon serveur qui est infecté ????
OU encore pire , que j'essaye de les hacker ?
Marsh Posté le 17-11-2003 à 13:53:22
vibidoo a écrit : Au fait si je redirige tout chez Bill , ils vont pensez que c'est mon serveur qui est infecté ???? |
Marsh Posté le 17-11-2003 à 13:57:14
Lebibi a écrit : tu rajoutes ca et ca devrait être bon
|
Euh le reste oui mais les favicons...
Marsh Posté le 17-11-2003 à 14:00:06
vibidoo a écrit : Au fait si je redirige tout chez Bill , ils vont pensez que c'est mon serveur qui est infecté ???? |
C'est pas toi qui va te connecter sur ms c'est la personne qui te scan.
Encore qu'avec ce virus je ne sais pas si ça fonctionne.
Marsh Posté le 17-11-2003 à 14:05:57
ArSuniK a écrit : |
t es sur ??
car je vois pas comment ca fonctionne
apache modifie les paquets avec l adresse ip src donc ?
Marsh Posté le 17-11-2003 à 14:18:30
tomate77 a écrit : t es sur ?? |
c'est pas apache c'est Iptables
mais je préfère ne pas prendre le risque
Marsh Posté le 17-11-2003 à 14:49:40
vibidoo a écrit : |
heu redirectmatch tu mets pas ca ds httpd.conf ??
Marsh Posté le 17-11-2003 à 15:02:24
ArSuniK a écrit : |
faux , ca sera la personne qui redirige qui sera vue par microsoft , néenmoin tres bonne idée quand meme microsoft dira rien ils ont pas que ca a faire que d'éxaminer leur milliards de lignes du meme genre dans leurs logs tous les jours
Marsh Posté le 17-11-2003 à 15:05:01
tomate77 a écrit : heu redirectmatch tu mets pas ca ds httpd.conf ?? |
Euh si c'est dans le conf d'apache
Je pensais a autre chose
Marsh Posté le 17-11-2003 à 15:06:04
ChienDePoche a écrit : |
ah je me disais bien aussi
Marsh Posté le 17-11-2003 à 15:23:10
ChienDePoche a écrit : |
Je viens de vérifier dans la doc d'apache.
Pour les debianeux et autres :
file:///usr/share/doc/apache/manual/mod/mod_alias.html#redirect
Citation : |
Ça renvoit bien la nouvelle url au client (M. nimda) qui va aller se connecter sur ms s'il gère le redirect.
Marsh Posté le 17-11-2003 à 15:23:43
ArSuniK a écrit :
|
Marsh Posté le 17-11-2003 à 15:36:17
en fait si on veut embéter quelqu'un le RedirectMatch des requetes Nimda c'est aussi un truc marrant à faire
Marsh Posté le 17-11-2003 à 15:37:11
vibidoo a écrit : en fait si on veut embéter quelqu'un le RedirectMatch des requetes Nimda c'est aussi un truc marrant à faire |
mais bon, spa bien
Marsh Posté le 17-11-2003 à 15:38:39
bah moi je renvois chez Microsoft. C'est une faille Microsoft, et je n'ai pas IIS chez moi.
Je rend à César ce qui est à César
Marsh Posté le 17-11-2003 à 15:38:47
m$ va se plaindre d'un ddos fait par des barbus intaigristes sous apache
Marsh Posté le 17-11-2003 à 15:57:44
vibidoo a écrit : en fait si on veut embéter quelqu'un le RedirectMatch des requetes Nimda c'est aussi un truc marrant à faire |
Hmmm, faudrait d'abord regarder la rfc sur http voir si ya pas l'adresse du serveur qui fait le redirect ou un truc du genre (je ne pense pas mais on ne sait jamais).
Enfin si ça fonctionne parce que rien ne dit que nimda le gère. Ça m'étonnerais fortement que les gars qui ont pondu ce virus se soient préoccupés de détails de ce genre.
Pour ça il faut tester ou regarder les sources de nimda.
Marsh Posté le 17-11-2003 à 16:33:14
Certains ont du temps a perdre... pour emmerder MS.
Pour repondre a la question : ecrire un mail au hostmaster de la machine de lui dire que sa machine est infectee. Normalement la machine est soit mise en quarantaine ou est patchee dans les 24h (si tu ne tombes pas sur un blaireau). Sinon tu regardes a qui appartient l'IP et tu indiques le probleme (ripe.net est ton ami).
Marsh Posté le 17-11-2003 à 16:35:25
Kahyman a écrit : Certains ont du temps a perdre... pour emmerder MS. |
sauf ke tu n aura pas affaire avec un webmaster mais un particulier donc DTC pour le mailer
Marsh Posté le 17-11-2003 à 16:43:01
vibidoo a écrit : oui c'est un particulier , abonné mamadoo |
ct sur ca
Marsh Posté le 17-11-2003 à 16:48:11
En tous cas le nimda il lache pas prise j'ai fait les redirectmatch dans mes conf + DROP de l'IP et 10 mn encore je le voyait dans mes log (kernel) .
C'est que c'est tétue ces petits vers
Marsh Posté le 17-11-2003 à 16:51:22
tomate77 a écrit : sauf ke tu n aura pas affaire avec un webmaster mais un particulier donc DTC pour le mailer |
S'il ne repond pas ? Tu ecris un mail a wannadoo signalant qu'un de leurs clients (etc...) et que tu exiges qu'ils reglent le probleme.
Non mais vous n'avez jamais fait ca ?
Et tes "DTC" tu te les garde.
Marsh Posté le 17-11-2003 à 16:52:47
Kahyman a écrit : |
sauf ke mamadoo risque fort de closed le compte du monsieur alors ke ce n est pas un "pirate" (j ai vu un poste sur WSR d un gars a ki s est arrive )
Marsh Posté le 17-11-2003 à 17:00:39
ArSuniK a écrit : mamadoo risque surtout de jeter le mail à la poubelle |
pas sur
comme je l ai dis, un hard de WSR a eu son compte closed pour une histoire comme ca
Marsh Posté le 17-11-2003 à 17:03:10
tomate77 a écrit : sauf ke mamadoo risque fort de closed le compte du monsieur alors ke ce n est pas un "pirate" |
une machine verollee doit etre mise en quarantaine... ce qui ne signifie pas fermeture de compte (coupure de connexion le temps d'une correction de probleme != fermeture de compte).
Mais il est clair qu'il est plus intelligent de laisser faire et de rediriger vers MS que d'informer d'un probleme qui risque de veroller d'autres machines...
anyway... je vais boire une biere
Marsh Posté le 17-11-2003 à 17:06:16
tomate77 a écrit : un hard de WSR a eu son compte closed pour une histoire comme ca |
Quand on est incapable de poser un patch pour un probleme existant depuis 3 ans c'est merite...
Et encore une fois : j'ai dis "ecrire au hostmaster" (je n'ai jamais vu de site web sans adresse mail pour contacter le webmaster)... puis seulement ecrire au provider.
Marsh Posté le 17-11-2003 à 17:06:53
Kahyman a écrit : |
Kahyman
je veux bien ecrire au particulier , mais j'ai juste son IP je sais meme pas si elle est dynamique ou fixe .
Mon seul moyen serait de prévenir son FAI .
Marsh Posté le 17-11-2003 à 17:07:38
oue oue
bref, moi je m en fou, suis sous linux
Marsh Posté le 17-11-2003 à 17:08:30
vibidoo a écrit : on l'est tous sous OSA non ? |
nan
antp, romf, F18, ...
Marsh Posté le 17-11-2003 à 13:22:18
Par hasard j'ai chécker mes logs apache et voici ce que je trouve
Le pire c'est que le mec dopit etre en IP fixe car j'ai toujours la meme adresse Ip depuis 3h à 11 heures dans mes logs Iptables .
Donc soit le mec est con soit il cherche à se faire enlever son ADSL .
Par contre , par curiosité , j'aimerais bien savoir ce qu'il essaye de faire