בנוגע לפירצה של iis ...

udicol

New member
בנוגע לפירצה של iis ...

בעבר היה לי בבית שרת IIS ולאחר זיהוי פריצה, החלפתי את השרת ועברתי ל- Apache. לאחר שעשיתי סקריפט קטן וחמוד שעוזר לי לזהות פירצות בעזרת קובץ הלוג, אני מזהה כל הזמן שמישהוא מנסה להכניס לי קודים ומנסה לפרוץ שוב את השרת. שימו לב : 192.168.168.254 [06/Sep/2002:13:12:48 -0700]."GET /amelie_poulain%5B1%5D.jpg - HTTP/1.1" - 304 - 0 זהוא קטע של לוג תקין. ושימו לב לשורה הבאה: 212.179.232.108 [06/Sep/2002:18:42:41 -0700]."GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir - HTTP/1.0" - 404 - 297 שימו לב שהוא מנסה להכניס פקודות Command לשרת והוא מנסה לזהות את ה-Dir של השרת שלי. הIP המוצג הוא IP של הפורץ . יש לי עוד הרבה דוגמאות , ואפילו ארוכות מאוד , לאחר קריאת ההודעה בעיניין ה- Overflow ירד לי האסימון בנושא.
 

darkstar

New member
השיטה לדעתי הכי יעילה נגד כאלה

זה פשוט לקחת לוגים ולשלוח ל ISP של הבחור ואם ממש רוצים גם למשטרה
 

uzi2

Active member
זה לא נראה כמו ניסוין ל- Overflow

זה נראה כאילו בדקו האם אין בעיית קונפיגורציית הרשאות שמאפשרת גישה לקבצים שלא אמורה להיות אליהם גישה. אין ספק שזה נסיון פריצה (שלא הצליח) והגיוני שיהיו נסיונות נוספים. היתה שאלה? דרך אגב, כשאתה רושם קוד, תשתמש באופציות התחלת קוד וסיום קוד שיש בעת כתיבת הודעה כאן. זה יוודא שהכל ירשם משמאל לימין.
 

udicol

New member
ובכן .... שמתי לב שכמעט כל יום מנסי

כל יום מנסים לפרוץ לאתר. ביום שבת -ראשון הלקוח היה שייך לחברת בזק בילאומי. היום (יום ראשון) מישהוא מארה"ב מנסה לפרוץ את האתר. לפי מה שהבנתי הוא מנסה לנצל פירצה שקיימת ב-iis בעזרת הפקודות /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" - 404 - 315 - אבל לפי התשובה - 404 - רואים כי הוא לא הצליח.
 

Scott

New member
מעניין לעניין באותו עניין

משום מה אצלנו בעבודה (בה אני משתמש פשוט ולא מנהל הרשת) הצליחו באמצעות הסקריפטים האלה לפרוץ לשרת הדואר שלנו אשר מכיל גם Webmail כאשר הפריצה התבצעה הלכה למעשה באמצעות סקריפט של IIS. האם קיים כלי לניטור Patch-ים קיימים עבור השרת וסגירתם? האם עדכון Service Packs לשרת ה-2000 לא אמור לפתור את הבעיה (והוא לא פתר אותה)? תודה מראש Scott
 
למעלה