Depuis quelque jours on trouve sur différents forum le code d'une simple page PHP qui indique le nombre de tentative d'intrusion par le virus Red Code sur un serveur apache sous linux/unix. Le subtil commentaire en fin de page doit faire réflechir les utilisateur d'IIS.
Aller plus loin
# Mouais....
Posté par Ramón Perez (site web personnel) . Évalué à 1.
$accesslog="/var/log/httpd/access_log";
echo "This sytem has been attacked this month by the Code Red worm a total of :";
system("grep default.ida ". $accesslog ." | awk '{print $1}' | wc -l");
print " times.";
print "<br>Out of the above number a total of ";
system("grep default.ida ". $accesslog ." | awk '{print $2}' | sort | uniq | wc -l ");
print " were from unquie ips."
On peut rajouter un |`date +%b` si le access_log fait plus d'un mois.
[^] # Re: Mouais....
Posté par dcantin . Évalué à 1.
Chez moi, j'ai eu 2561 tentative et ça continue de monter!
[^] # Re: Mouais....
Posté par Anonyme . Évalué à 0.
[^] # Re: Mouais....
Posté par Anonyme . Évalué à -1.
[^] # Re: Mouais....
Posté par Anonyme . Évalué à 0.
c'est un service d'indexation de IIS avec un buffer overflow?
CR1 a un générateur d'ip completement aléatoire.
CR2 est plus localisé et tape dans la même classe IP.
[^] # Re: Mouais....
Posté par William Steve Applegate (site web personnel) . Évalué à 1.
Soit dit en passant, ce qui serait cool c'est de rajouter du code pour départager les CR1 des CR2 plus virulents ('NNNNNN' ou 'XXXXXX') et pour faire des stats d'infection par domaine. On pourrait ainsi mésurer la répartition des neuneus selon les FAI. Mouahahaha >:-)
Envoyé depuis mon PDP 11/70
[^] # Re: Mouais....
Posté par Anonyme . Évalué à 0.
[^] # Re: Mouais....
Posté par Anonyme . Évalué à 1.
# Porte nain ouac leurs stats
Posté par William Steve Applegate (site web personnel) . Évalué à 1.
joeblow@darkstar/pts/3(1):~$ su webmaster -c "grep default.ida /var/log/apache/access.log | wc -l"
Password:
1404
Quand je pense qu'un ami arrive encore à défendre M$ devant moi après de tels ratages, je suis atterré. Ils les lobotomisent :-(((
Envoyé depuis mon PDP 11/70
[^] # Re: Porte nain ouac leurs stats
Posté par Eric Renard . Évalué à 1.
Néanmoins, je préfére apache a IIS pour d'autres raisons...
[^] # Merci Da_Wm.
Posté par reno . Évalué à -1.
JéromeV., tu as raison, garde tes oeuilleres, il n'y a qu'a Microsoft que ça arrive les Worm, ça ne s'est jamais vu sous Unix.. :-)
Hop -1.
[^] # Re: Merci Da_Wm.
Posté par Anonyme . Évalué à 0.
Pour l'instant, les composants applicatifs sont
souvent autistes et assez simples sous Unix.
Si tu y plaques un truc comme java ou toute
plateforme applicative de spectre large, je ne suis pas sur que l'on s en sorte aussi facilement .
L'open source est assez simple pour l instant. Pas de pieces logiciels majeures et une logique de composants qui commence a arriver
Elle se base sur des solutions eprouvées mais sans vraiment une innovation reelle. "voir X"
La seule choses qui m'enerve dans ces conneries de
securité c'est que cela ne fait pas avancer les
solutions au contraire ...
Sous couvert qu un ane, se prends pour un as et tout le bordel est planté.
Ras le culs ...... sans trop d'effort il est
assez facile de foutre la merde, mais quand il
s agit de monter une techno y a plus personne
[^] # Re: Merci Da_Wm.
Posté par reno . Évalué à 1.
Mais il y a quand même des bénéfice a Java: pas de buffer overflow, ce qui est un gros plus au niveau sécurité.
[^] # Re: Merci Da_Wm.
Posté par Anonyme . Évalué à 0.
Brown Orifice en aout 2000, il y a un an :-)
Tout le monde peut se faire avoir meme s'il est vrai aujourd'hui que le plus gros probleme chez MS reste encore et toujours IIS...
[^] # Re: Porte nain ouac leurs stats
Posté par Anonyme . Évalué à 0.
[^] # Re: Porte nain ouac leurs stats
Posté par Eric Renard . Évalué à 1.
[^] # Re: Porte nain ouac leurs stats
Posté par Anonyme . Évalué à 0.
Pour Red, il semble que la chose soit apparue __apres__ publication des patches MS, une exploitation d'un probleme qui n'aurait __jamais__ du se produire si les admins faisaient leur boulot...
Mais rigolons un peu en attendant que tous ceux qui s'installent un Linux out of the box sur ADSL se fassent moucher. Les worms qui se sont repandus si facilement sous Linux ont pu le faire grace a tout ceux qui installent leur becanes sans savoir qu'il existe des patches de securite et que ca doit s'appliquer ;-)
Il suffit par exemple aujourd'hui de jouer des machines Linux qui sont en ligne pour voir que tout est loin d'etre tout rose dans le monde de l'informatique alternative.
Ceci dit, certains services chez les professionnels arrivent aussi a cracher pas mal d'infos. Pourtant ces gros la revendiquent haut et fort leur "professionnalisme". Et la il ne s'agit pas de bugs ou exploits mais bien de configurations mal ficelees. Risibles guenilles, on est loin d'etre sorti de la merde sur le net.
Tant mieux d'une certaine maniere, y'a matiere a rigoler (enfin moi ca me fait rigoler) et du boulot pour les moins mauvais d'entre nous, pour autant qu'on arrive 1 - a etre consideres comme tels (Guillaume du meme nom, la pomme se croque aujourd'hui a pleines dents, pas avec une fleche !) 2 - que ce ne soit pas le seul pognon qui prime et qui fait qu'a partir du moment ou le directeur financier voit que ca marche, il considere que c'est bien et que ca suffit ;-)
[^] # Re: Porte nain ouac leurs stats
Posté par Serge Rossi (site web personnel) . Évalué à 1.
Il suffit de relever les IP qui t'attaquent sur le port 80 et d'aller consulter leur Web : 99 % du temps, c'est une page par défaut qui dit qu'il n'y a pas de pages sur ce site.
[^] # Re: Porte nain ouac leurs stats
Posté par Jak . Évalué à 1.
Certes, celui qui ne s'occupe pas de sa machine, que ce soit Linux ou NT, se risque à des problèmes, mais contrairement aux racontards de chez Microsoft, le "zéro administration", ça n'existe pas. Je n'ai jamais vu chez RedHat, Mandrake, Debian, Sun, Slackware, *BSD, HP, Compaq, <mettez le nom de votre fournisseur de système Unix préféré> quelqu'un dire que la machine n'a pas besoin d'etre administrée.
[^] # Re: Porte nain ouac leurs stats
Posté par William Steve Applegate (site web personnel) . Évalué à 1.
Entendons-nous bien : je ne tape pas sur les *produits* Microsoft, mais sur la mentalité de leurs dirigeants, qui obligent les développeurs à sortir des trucs bâclés pour vendre plus. Je suis certain que 99 % des gens qui propagent CR ne doivent pas savoir comment on administre un serveur Web, et M$ ne les aura pas mis en garde. Là est le problème.
Envoyé depuis mon PDP 11/70
[^] # Re: Porte nain ouac leurs stats
Posté par Eric Renard . Évalué à 1.
[^] # Re: Porte nain ouac leurs stats
Posté par woof . Évalué à 1.
--
moi
[^] # Re: Porte nain ouac leurs stats
Posté par Anonyme . Évalué à 0.
PERSONNE ne devrait avoir Win2k Server/Advanced Server a la maison, car
1) ils coutent TRES cher
2) Pas installes par defaut sur les machines OEM
3) AUCUN avantage par rapport a Win2k Pro pour un usage bureautique/jeux
Les gens qui ont un Win2k avec IIS dessus ont soit DECIDE de l'avoir, soit ont installe le premier Win2k pirate qu'ils ont trouve --> une version Server ou Advanced Server, et la ben MS n'y peut rien.
MS n'a jamais encourage les particuliers a avoir un serveur chez eux.
[^] # Re: Porte nain ouac leurs stats
Posté par pasBill pasGates . Évalué à -1.
[^] # Re: Porte nain ouac leurs stats
Posté par Jak . Évalué à 1.
Admettons que dans le lot, il y a une bonne partie de nhackerZ à roulettes qui cherchent à avoir la dernière version de XP (voir le forum hardware.fr par exemple, y en a meme qui vont presque jusqu'à se demander si ils ne pourraient pas essayer Data Center :) ), mais cela n'empeche que le problème date de début juin, que Code Red n'est apparu qu'un mois plus tard, et qu'il a quand meme infecté un grand nombre de serveurs, qui d'ailleurs ont été pris la main dans le sac en train de tenter d'infecter leurs copains, et je ne parle pas de serveur chez des particuliers. Donc il y a un très gros paquet d'administrateurs système qui n'ont pas fait leur boulot, et la raison principale est bien celle que j'énonce, à savoir la pub de Microsoft pour le zéro administration. J'avais déjà lu ça dans un SVM lors de la sortie de NT 4, et cela s'observe dans des PME/PMI, les mecs mettent du NT parce que c'est plus facile à installer qu'un Unix (encore que ça se discute, mais bon...), mais ce n'est pas plus simple à administrer, notion que ces personnes ont à peine.
voilà, voilà...
[^] # Re: Porte nain ouac leurs stats
Posté par Anonyme . Évalué à 1.
D'une part, je crois me souvenir qu'on peut installer un "serveur web personnel" avec Win98 (c'est un "package" de l'install)
D'autre part, il y a quelques années, quand j'avais voulu installer FrontPage 97, pour pouvoir voir les pages web qui étaient développées, il insistait pour que j'installe le fameux serveur web personnel. Je sais pas si c'est encore comme ça ; en tous cas, ça me gavait d'installer un tas de merdes, alors j'ai viré FrontPage et je suis passé au test de Dreamweaver...
Je sais pas si c'est toujours comme
[^] # Re: Porte nain ouac leurs stats
Posté par Anonyme . Évalué à 0.
Ca me fait trop rire....
[^] # Pourquoi moi plus qu'eux???
Posté par pas_moi . Évalué à 1.
Quelqu'un sait comment sont choisies les IP attaquées?
[^] # Re: Pourquoi moi plus qu'eux???
Posté par Eric Renard . Évalué à 1.
A priori, j'ai l'impression qu'une majorité vienne d'ips de wanadoo, or je suis moi même sous wanadoo adsl donc je pense qu'il cherche a infiltrer les ips de même classes, ainsi qu'une partie aléatoire..
[^] # Re: Pourquoi moi plus qu'eux???
Posté par pas_moi . Évalué à 1.
[^] # Re: Pourquoi moi plus qu'eux???
Posté par Serge Rossi (site web personnel) . Évalué à 1.
Moi, je suis chez Free et la majeure partie des attaques vient de chez Free et la machine est dans la meme tranche.
Par exemple, au moment ou j'écris ce message, y'a http://213.228.10.41/(...) qui est en train de dégueler des paquets sur moi. Ca ressemble bien à un mec qui s'est installé son PC sous NT avec IIS. Si ça se trouve, il ne sait meme pas qu'il a un serveur Web installé sur son PC.
[^] # mwais
Posté par bleh . Évalué à 1.
Bref tout ça pour dire qu'il ne vaut mieux pas rigoler trop fort ... on ne sait jamais. Après tout, vu le nombre d'utilisateurs de Linux, les créateurs de virus se concentrent surtout sur Win mais le jour où la situation s'inversera ...
# Redirirection de CR chez Microsoft :)))
Posté par pappy (site web personnel) . Évalué à 1.
comme Code Red est destiné à M$, je redirige ce pauvre ver là où il faut ;)
Dans httpd.conf :
ATTENTION
Il ne faut pas conserver l'espace entre le "http" et la suite, le "://www.microsoft.com/default.ida". Mais si je ne le mets pas, daCode interpète ceci comme un lien.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par Eric Renard . Évalué à 1.
Plus qu'a ce que tout le monde fasse ça histoire de foutre le site de Ms par terre hein :)
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par pasBill pasGates . Évalué à 1.
Je veux bien que tu trouves marrant d'envoyer a MS ces worms(a la limite l'envoyer direct au team IIS, ca leur fera les pieds), mais bouffer de la bande passante pour RIEN(vu que ton truc fait autant d'effet a MS qu'une mouche contre un tank) je trouves pas ca tres malin.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par Anonyme . Évalué à 0.
Ce n'est pas pire que toi et tes posts sur LinuxFr.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par pasBill pasGates . Évalué à 1.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par Anonyme . Évalué à 0.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par pasBill pasGates . Évalué à 1.
[^] # Mauvais soft, chager de soft.
Posté par Wawet76 . Évalué à 1.
Yaka livrer Apache avec les Windows "pro". Surtout maintenant que les dev d'Apache ont changer leurs choix d'implémentation pour être performant sous Win32.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par Wawet76 . Évalué à 1.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par Benoît Sibaud (site web personnel) . Évalué à 1.
D'autre part, blague à part, on peut utiliser ta machine comme relais. Si un lecteur de LinuxFR a envie de coder un Code Red IV qui passe malgré le patch de MS, ta machine pourra servir de relais.
En clair : c'est une connerie, un peu comme configurer son firewall pour riposter ou son portsentry pour bloquer.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par pappy (site web personnel) . Évalué à 1.
Le ;) signifie que c'est de l'HUMOUR
Bref, désolé pour ce bide :(
[^] # non, c'est une super idee
Posté par Anonyme . Évalué à 0.
Et puis, je vois pas comment ils pourraient attquer qqn en justice pour cet pratique. Si code Red existe; c'est de LEUR faute ;-) hehe
Enfin, faut pas les blamer les gars de chez M$, ils sont tres cons, ils y peuvent rien ;)
Ceddy
[^] # Re: non, c'est une super idee
Posté par Eric Renard . Évalué à 1.
[^] # Re: non, c'est une super idee
Posté par Anonyme . Évalué à 0.
[^] # Re: Redirirection de CR chez Microsoft :)))
Posté par Anonyme . Évalué à 1.
# ouais, linux
Posté par Anonyme . Évalué à 0.
[^] # Re: ouais, linux
Posté par kadreg . Évalué à -1.
l1n|_|>< R|_|L3Z M1CR0$HIT S|_|><
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
Non.
et microsoft windows sent mauvais.
Oui.
[^] # Re: ouais, linux
Posté par Eric Renard . Évalué à 1.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
[^] # Re: ouais, linux
Posté par Eric Renard . Évalué à 1.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
Y'a que cette merde de W98 qui veut fonctionner correctement (quand je dis correctement c'est à raison de 36 crashs/jour - donc c un fonctionnement normal pour cet OS)
Heureusement que je l'ai aps payé le W2k, ça m'aurait vraiment fait mal sinon :( .
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 1.
En fait, avec linux, ça merdait grave ; alors j'ai téléchargé un logiciel de test de RAM et je me suis aperçu que la barette était pourrie...
Après ce jour là, comme par miracle, plus de plantage... (entre temps je suis passé à W2K et il n'a _jamais_ planté)
Comme quoi, les merdes de Windows dépendent quand même pas mal du matériel...
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
J'ai (entre autres) un vieux PC i486 (avec 16 Mo de RAM). Un beau (enfin ...) jour, j'ai décidé d'installer Win98 dessus. Alors la, chapeau : ~10 mins pour démarrer entièrement et crash toutes les 20~30 mins. Je désespérais lorsque j'ai installé la Slackware 7.0 dessus. Et là, extraordinaire : il tournait des heures et des heures dessus (pas UN seul plantage). Vous disiez donc que les pb de windows proviennent du hard ?
[^] # Re: ouais, linux
Posté par Eric Renard . Évalué à 1.
Pis bon au lieu de faire des guerres, que chacun utilise le(s) OS qu'ils ont envie ;)
PS:Attention: je ne parle que de windows 2000 et plus, les autres sont effectivements de vraies daubes :)
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
Avant de dire des conneries, fodrais lire les spec ...
Tiens, une autre chose, essie de faire tourner kde, gnome ou autre wmanager un peu gourmand ( et pas beau en plus ) sur un i486, on a attendu une journée, ca s'est toujours pas lancé, alors que win 95 démarre sans pb ...
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
[^] # Re: ouais, linux
Posté par pasBill pasGates . Évalué à 1.
Et que je saches, personne ne t'oblige a upgrader, 99% des softs tournent sur Win95.
[^] # Re: ouais, linux
Posté par Eric Renard . Évalué à 1.
[^] # Re: ouais, linux
Posté par Wawet76 . Évalué à 1.
Tout les gens qui achetent leur PC chez Carrouf ou Surcouf pour aller surfer sur Le Internet, faire les comptes avec MSMoney et lancer Abidou pour le petit, bah ils achètent Windows.
Les pirates sont très loins d'être une majorité. Pour l'OS en tout cas... le prix des softs suivant n'étant pas "cachés" dans le prix de la machine, je pense qu'il y a plus de piratage pour les applis.
[^] # Re: ouais, linux
Posté par Eric Renard . Évalué à 1.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
Et puis keski te dit que c *optimisé* d'abords hummm ? Microsoft ? t'as lu les specs ou t'as vérifié vraiment ?
rahlala...
au lieu de dire des conneries TOI, t'as vérifié, au lieu de lire les specs comme un [...] ?)
Je te mets un extrait de ta réponse d'avant:
Avant de dire des conneries, fodrais lire les spec ...
Alors qui parle de lire les "specs" comme un [con] ?
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 1.
[^] # Re: ouais, linux
Posté par Anonyme . Évalué à 0.
# VIVE CROSOFT!!!!!!
Posté par Anonyme . Évalué à 0.
Votre manque de discernement vous ménera loin!
Spéciale dédicace à pbpg :)
http://www.sfgate.com/cgi-bin/article.cgi?f=/news/archive/2001/08/0(...)
J'en met même un autre en français:
http://www.01net.com/rdn?oid=157138&rub=2135(...)
[^] # Re: VIVE CROSOFT!!!!!!
Posté par pasBill pasGates . Évalué à 1.
Qu'un petit nombre de serveurs de Hotmail(qui en compte des centaines) a ete touche car ils venaient d'etre installes et le patch n'avait pas encore ete applique.
Hotmail n'a pas cesse de fonctionner, si le nombre de serveurs touches avait ete reellement important, ca aurait bouffe la bande passante des subnets ou se trouvent les serveurs et Hotmail serait devenu beaucoup plus lent qu'il ne l'est normalement.
Quand a l'incompetence(l'arrogance je dis rien, c'est pas faux), le jour ou le nombre de machines Linux sera plus consequent et qu'un worm Linux aura le meme "succes" que Code Red, on verra bien ce que tu diras.
Ramen, Lion, Red sont des worms touchant Linux, pourtant je ne me souviens pas t'avoir vu traiter les developpeurs des daemons touches d'incompetents, 2 poids 2 mesures ?
Quand a mon manque de discernement, moi j'appelerai cela plutot etre ouvert aux 2 cotes(non-MS et MS) plutot qu'etre d'un seul cote et critiquer l'autre cote sur tout et n'importe quoi uniquement car c'est l'adversaire.
Sinon je suis ravi de voir que tu traites les gens supportant MS d'idiots, ca prouve ton ouverture d'esprit.
[^] # Re: VIVE CROSOFT!!!!!!
Posté par Anonyme . Évalué à 0.
Par contre, si tu avais plus dangereux et virulent que Ramen, Lion, Red, tu serais un petit peu plus crédible dans ta défense effrenée du grand méchant loup.
Il y a plus de serveurs apaches que IIS en service et pourtant, j'attends toujours de devoir me justifier d'une attaque aussi violente que code red! Tu vois donc que ma position de dominant ne change pas mon discours.
Dernier point: si tu ne veux pas m'entendre te traiter d'idiot, fais preuve d'intelligence et va trainer sur les forums ms please. ici, ça s'appelle LINUXfr.
[^] # Re: VIVE CROSOFT!!!!!!
Posté par pasBill pasGates . Évalué à 1.
Et le fait que Apache ait moins de trous qu'IIS montre quoi ? que sur Unix les trous se sont pas dans le serveur Web mais dans les autres daemons ? cool ca ne change rien au probleme.
Quand a ta derniere phrase, ben je prends ca comme un compliment, ca m'encourage a rester.
[^] # Re: VIVE CROSOFT!!!!!!
Posté par Anonyme . Évalué à 0.
[^] # Re: VIVE CROSOFT!!!!!!
Posté par Anonyme . Évalué à 1.
Par ailleurs, Apache s'est assez longtemps trimballé un sale bug dans le module rewrite.
Seulement voilà une autre grosse différence entre IIS et Apache : sur Apache, les fonctionnalités avancées ne sont pas activées par défaut. Le problème d'IIS est qu'il fait trop de choses et que si on veut juste un serveur web (sécurisé) qui ne fait que distribuer des pages HTML (ne me dites pas que c'est pas son rôle ! MS ne veut quand même pas qu'on mette Apache pour faire ça !?!), eh bien il faut passer une journée à désactiver tout...
[^] # Re: VIVE CROSOFT!!!!!!
Posté par Anonyme . Évalué à 0.
[^] # Re: VIVE CROSOFT!!!!!!
Posté par Anonyme . Évalué à 1.
[^] # Mouhahaha
Posté par Anonyme . Évalué à -1.
[^] # Re: Mouhahaha
Posté par Anonyme . Évalué à 0.
L'info a retenir, c'est que même microsoft s'est fait infecté par code red! D'ailleurs, ce n'est pas la premiére fois que des patchs non appliqués provoquent des problémes chez crosoft.
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.