• # Exploitation du vers...

    Posté par . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 10.

    j'ai pas mal de logs de tentatives d'exploitation du vers en ce moments sur mes serveurs, ca donne un truc du genre :

    195.101.xxx.xxx - - [18/Sep/2001:18:11:16 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 403 284
    195.101.xxx.xxx - - [18/Sep/2001:18:11:16 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 403 282
    195.101.xxx.xxx - - [18/Sep/2001:18:11:17 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 403 292
    ...
    195.101.xxx.xxx - - [18/Sep/2001:18:12:23 +0200] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 403 306


    Alors contre ca :
    1 - récupération du nom de la société :
    www.ripe.net/perl/whois?query=-L+195.101.xxx.xxx

    2 - la société s'appelle FR-XXXX :
    www.ripe.net/perl/whois?query=FR-XXXX&.submit=Soumettre+la+requ%EAte

    on obtient le nom du contact...

    3 - réponse :

    $ nmblookup -A 195.101.xxx.xxx
    DOMAIN <20>
    USER <03>

    $ smbclient -n Response -U Securite -I 195.101.xxx.xxx -M USER
    alors $USER ? on essaye de m'attaquer ?
    je sais que tu bosses chez $address, et si tu continues je vais prévenir $person ($phone)
    ^D

    4 - bien rire à l'idée que le mec recoit un popup sur sa bécane... pauvre script kiddy en panique !