hi!
tja, scheiße, nun hat mich wohl doch erwicht.habe bisher noch nie probs mit einruchsversuchen und so gehabt, zumindest ist bisher anscheinend keiner durchgekommen. gestern habe ich meinen server mal neu installiert (mandrake8.2), und entweder ich hab da irgendwas falsch gemacht, und das system ist viel unsicherer als vorher, was aber niht so sein sollte, sonder eigentlich recht gleich, oder es hat gerade jetzt jemand auf mich abgesehn.
aufgefallen ist es dadurch, das nach dem aufstehen mein webserver nicht mehr lief. wollte dann per ssh auf den server connecten, um zu sehn was los ist, da behauptet ssh auf einmal ich sei nich mehr berechtigt. hmm? warum das? ging doch gestern abend noch. naja, dann bin ich halt rinter an den server, melde mich als root an, und brech fast ab. da muß ich lesen, ich wäre das letzte mal mit 201plapla.pla.ro connected. das war mich sicherheit nicht so, wenn ich nich am server selbst war, dann am meinem rechner, und dann würde da stehen 0815.net. daraus schließe ich, das da jemand in meinem system war, der da nicht reinsollte. darufhin hab ich natrülich gleich angefangen, die logfiles zu untersuchen, wo sich andere interesante entdeckungen machen ließen. der oder die schweine haben nen neuen user angelegt, meinen webserver runtergefahren, anscheindend die berechtigungen der bestehenden user verändert, und was weiß ich noch alles, bin noch am suchen.
hier mal n paar dinge aus den logfiles, die ich nicht für normal halte:
Thu Jan 16 20:21:14 2003] [error] [client 213.255.96.171] File does not exist: /mnt/fileserver/webserver/html/sumthin
[Thu Jan 16 20:25:33 2003] [error] [client 210.104.240.42] Client sent malformed Host header
Jan 16 22:46:39 websvr postfix/smtp[8631]: 7D43615004: to=
Viren, Spyware, Datenschutz 11.213 Themen, 94.188 Beiträge
ok, danke für die infos.
so, server läuft nun wieder seit einigen stunden, aber mir ist schon wieder was in den logfiles aufgefallen. kann es sein, das da wieder wer was versucht hat, aber dachte an nem windows-system gelandet zu sein? weil andernfalls würde ich keinen sinn darin erkennen, denn habe kein windows auf dem server, woher also sollen die einträge kommen? hier das log dazu:
217.88.255.120 - - [19/Jan/2003:10:52:57 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 301 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:00 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 299 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:04 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 309 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:06 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 309 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:08 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 323 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:10 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 340 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:12 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 340 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:14 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 356 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:15 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 322 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:18 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 322 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:20 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 322 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:22 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 322 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:24 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 306 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:27 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 306 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:30 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 323 "-" "-"
217.88.255.120 - - [19/Jan/2003:10:53:34 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 323 "-" "-"
hab mit jetzt noch nen alten 486er besorgt, auf den dann ipcop drauf soll, ich hoffe mal das hilft.