<![CDATA[Andesi - forum / Qu'est-ce que c'est que ça ??]> 2005-10-18T21:41:40Z FluxBB http://forum.andesi.org/viewtopic.php?id=4929 <![CDATA[Réponse à : Qu'est-ce que c'est que ça ??]> OBSD = OpenBSD

Korova avec les sous-titres

]>
http://forum.andesi.org/profile.php?id=564 2005-10-18T21:41:40Z http://forum.andesi.org/viewtopic.php?pid=44378#p44378
<![CDATA[Réponse à : Qu'est-ce que c'est que ça ??]>

J'ai déjà vu ce genre d'attaque sur le serveur qui héberge le site web de mon lycée (du apache chrooté tournant sous OBSD), sans y connaître grand chose, je sais juste que ça fait beaucoup rigoler mon admin réseau... (je suis plutôt d'accord avec l'analyse de ioguix quoi...)

Un nouvel OS ??

Vivement les vacances ... moi c'est 4 jours à partir de jeudi, je réceptionne entre autre ma cuisinière  tongue Muffin's party ce we !!! Avis aux amateurs  :twisted:

Usti

]>
http://forum.andesi.org/profile.php?id=669 2005-10-18T20:42:51Z http://forum.andesi.org/viewtopic.php?pid=44376#p44376
<![CDATA[Réponse à : Qu'est-ce que c'est que ça ??]> Au moins ça change du classique "get ....systemwin32xxxxx.dll"

OS qui vois bien aussi une petite tentative de dépassement de buffer ...

]>
http://forum.andesi.org/profile.php?id=63 2005-10-18T17:21:08Z http://forum.andesi.org/viewtopic.php?pid=44370#p44370
<![CDATA[Réponse à : Qu'est-ce que c'est que ça ??]> Merci pour vos réponses !  wink

Oui j'ai tiqué sur l'instruction SEARCH et le "aut" dans le fichier recherché...

.dll à priori oui c'est du windows. Mon serveur tourne sous Debian mais je vais garder un oeil sur mes logs...  wink

]>
http://forum.andesi.org/profile.php?id=690 2005-10-17T20:55:54Z http://forum.andesi.org/viewtopic.php?pid=44351#p44351
<![CDATA[Réponse à : Qu'est-ce que c'est que ça ??]> J'ai déjà vu ce genre d'attaque sur le serveur qui héberge le site web de mon lycée (du apache chrooté tournant sous OBSD), sans y connaître grand chose, je sais juste que ça fait beaucoup rigoler mon admin réseau... (je suis plutôt d'accord avec l'analyse de ioguix quoi...)

Korova qui n'a jamais eu à subir ça sur son petit apache de sa maison

]>
http://forum.andesi.org/profile.php?id=564 2005-10-17T20:21:41Z http://forum.andesi.org/viewtopic.php?pid=44349#p44349
<![CDATA[Réponse à : Qu'est-ce que c'est que ça ??]> Salut,

Ben écoute à vue de nez, je dirais que ça peu ressembler à une attaque par depassement de buffer qui doit viser une faille d'un serveur http quelconque (IIs, apache, ...)

Seulement, comme ton serveur ne tourne pas sous windows (n'est ce pas ?) ben tu crain rien de cette attaque là qui semble rechercher un dll ...

Enfin, je dis ça, je ne suis pas expert non plus hein smile

++

]>
http://forum.andesi.org/profile.php?id=81 2005-10-17T18:47:55Z http://forum.andesi.org/viewtopic.php?pid=44344#p44344
<![CDATA[Qu'est-ce que c'est que ça ??]> Bonjour !

J'héberge un site web et récemment j'ai trouvé ceci dans /var/log/apache/access.log :

212.195.15.251 - - [17/Oct/2005:14:30:49 +0200] "POST /_vti_bin/_vti_aut/fp30reg.dll HTTP/1.1" 404 328 "-" "-" "-"
212.195.15.251 - - [17/Oct/2005:14:30:49 +0200] "SEARCH /x90x04Hx04Hx04Hx04Hx04Hx04Hx04Hx04Hx04Hx04H
x04Hx04Hx04Hx04Hx04Hx04Hx04Hx04Hx04Hx04Hx04H
x04Hx04Hx04Hx04Hx04Hx04Hx04Hx04H...
x90x90x90x90x90x90x90x90x90x90x90x90x90" 414 333 "-" "-" "-"

(Il ya une centaine de ligne en fait)

Dans /var/log/apache/error.log, j'ai :

[Mon Oct 17 14:30:49 2005] [error] [client 212.195.15.251] File does not exist: /var/www/_vti_bin/_vti_aut/fp30reg.dll
[Mon Oct 17 14:30:49 2005] [error] [client 212.195.15.251] request failed: URI too long

Enfin dans /var/log/snort/alert (si vous connaissez), il est écrit :

[**] [119:4:1] (http_inspect) BARE BYTE UNICODE ENCODING [**]
10/17-14:30:48.966993 212.195.15.251:1936 -> [mon_IP_local]:[port http]
TCP TTL:116 TOS:0x0 ID:55886 IpLen:20 DgmLen:1500 DF
***A**** Seq: 0xFD2BEFA3  Ack: 0x6E93054A  Win: 0xFAF0  TcpLen: 20
[**] [119:4:1] (http_inspect) BARE BYTE UNICODE ENCODING [**]
10/17-14:30:49.111271 212.195.15.251:1937 ->  [mon_IP_local]:[port http]
TCP TTL:116 TOS:0x0 ID:55895 IpLen:20 DgmLen:233 DF
***AP*** Seq: 0xFD2CFCF9  Ack: 0x6F2145AC  Win: 0xFAF0  TcpLen: 20

Quelqu'un a une idée là-dessus ? Merci  :?

]>
http://forum.andesi.org/profile.php?id=690 2005-10-17T14:40:42Z http://forum.andesi.org/viewtopic.php?pid=44341#p44341