資安論壇

行政院 國家資通安全會報 - 技術服務中心 - 資安論壇 http://forum.icst.org.tw/
現在的時間是 2012年 10月 22日, 00:28

所有顯示的時間為 UTC + 8 小時




發表新文章 回覆主題  [ 2 篇文章 ] 
發表人 內容
文章發表於 : 2003年 1月 23日, 01:12 
離線

註冊時間: 2002年 10月 22日, 19:19
文章: 173
各位有沒有把電腦不關機~~開個一天過~~~
我昨天要抓東西~~~開個一天~~~~
反正也蠻無聊的~~就裝一個Snort入侵檢測系統
~~~哇塞~~我的電腦只不過開個一天~~~
看到5-6個IP~~~一直嚐試使用unicode這種老漏洞在入侵探測我的電腦~~
ㄏㄏ~~~駭客還真是多唷~~~
各位有裝寬頻網路的人~~~奉勸你們一定要裝防火牆~~~
我光是一天就有~~~5-6個IP想要入侵我的電腦了~~~~
有裝防火牆一定要~~做好良好的設定~~不要以為裝了就沒事~~~
尤其現在的木馬特別多~~~防火牆沒有設定好~~反彈式木馬~~~
就有機可乘~~~一般的木馬是~~在電腦上開一個port~等待連結~~
而反彈式木馬~~是主動式連結~~~一般的防火牆~~對連出外的~~通常沒有設定
我就把我使用Snort所紀錄下來的讓大家參考~~~

[**] WEB-IIS cmd.exe access [**]
01/22-15:17:49.617555 61.59.137.*:3461 -> 61.59.177.*:80 TCP TTL:123 TOS:0x0 ID:12874 IpLen:20 DgmLen:137 DF
***AP*** Seq: 0xF8F7A87C Ack: 0x2BBC28D8 Win: 0x4380 TcpLen: 20
47 45 54 20 2F 73 63 72 69 70 74 73 2F 2E 2E 25 GET /scripts/..%
63 31 25 31 63 2E 2E 2F 77 69 6E 6E 74 2F 73 79 c1%1c../winnt/sy
73 74 65 6D 33 32 2F 63 6D 64 2E 65 78 65 3F 2F stem32/cmd.exe?/
63 2B 64 69 72 20 48 54 54 50 2F 31 2E 30 0D 0A c+dir HTTP/1.0..
48 6F 73 74 3A 20 77 77 77 0D 0A 43 6F 6E 6E 6E Host: www..Connn
65 63 74 69 6F 6E 3A 20 63 6C 6F 73 65 0D 0A 0D ection: close...
0A
=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+


.
而且還是一連串的掃描~~其他的紀錄就不明細了~~

大多數的人~~都不知道使用Unicode漏洞來入侵~~如果沒有成功~或是懶得清日誌~其實~~紀錄檔全在IIS的WEB~~就可以找到了~~~

入侵檢測其實也沒有想像中好用~~沒設定好~~誤報率多到讓你想關掉~~
通常要配合防火牆來做搭配~~
有關的規則~~就要詳細的看一下使用手冊摟

_________________
技術公開~~進步最快~~^^

小弟很榮幸為大家服務摟~~~~^_^


回頂端
 個人資料  
 
 文章主題 :
文章發表於 : 2003年 3月 29日, 00:24 
離線

註冊時間: 2002年 9月 30日, 23:23
文章: 1
:lol:

有時是病毒所引起的,再中毒的網路環境下,我常看到每天的IIS Log檔案都充滿這這些訊息.


回頂端
 個人資料  
 
顯示文章 :  排序  
發表新文章 回覆主題  [ 2 篇文章 ] 

所有顯示的時間為 UTC + 8 小時


誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 1 位訪客


不能 在這個版面發表主題
不能 在這個版面回覆主題
不能 在這個版面編輯您的文章
不能 在這個版面刪除您的文章

搜尋:
前往 :  
POWERED_BY
正體中文語系由 竹貓星球 維護製作