• [^] # Re: Detection d'attaques de vers.

    Posté par . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 10.

    Pour cette attaque je fais un bête :

    grep -F 'c+dir' /var/log/httpd/access_log
    Et je trouve 951 lignes depuis 15h37 aujourd'hui contenant des trucs comme :

    "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0"


    Après il est assez difficile de réagir. J'avais trouvé quelque part un script qui à partir des logs d'apache ajoutait des règles de filtrage des paquets IP pour interdire ceux en provenance des machines d'où provenaient les attaques. Je suis assez peu sûr de l'efficacité du truc car je ne pense pas qu'une machine infectée revienne souvent scanner la même IP.