Liens connexes

Dépêche modérée par

: Nimda, on remet ça?!

Posté par cedric thevenet (). Modéré le 28 septembre 2001.
0
Selon un article de securityfocus, Nimda, un ver qui aurait infesté plus de 450000 IP la semaine dernière remettrait le couvert. Toujours selon securityfocus, qui aurait osculté les entrailles de la bête, Nimda serait doté d'une fonctionnalité lui permettant de se réactiver tous les dix jours. La première attaque datant du 18 septembre à 3:00 GMT il est raisonnable de penser qu'un certain nombre d'utilisateurs de Microsoft® Windows® 95, 98, ME, NT, 2000 et de IIS auront, dès ce soir, à fêter les retrouvailles. Vous reprendrez bien un ver ?

> Lire les commentaires (50 commentaires, moyenne: 5,4).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

C'est Nimda (admin à l'envers)

Posté par Pascal Terjan (Jabber id, page perso, ) le 28/09/2001 à 10:26. (lien). Évalué à 8.

Tu as répété 3 fois Nimba! et c'est un ver parce que ce n'est pas tres poétique quand meme :)

Vérifie tes infos

Posté par Foxy (page perso, ) le 28/09/2001 à 10:29. (lien). Évalué à 19.

Tout d'abord quand on reprend une news, on lit correctement : c'est "Nimda" et pas "Nimba" (pourtant vu le nombre d'articles qui en parle et de news ici même, c'est pas une nouveauté).

Ensuite moi je ne me moquerais pas des utilisateurs Microsoft sur ce coup-là car vu la polution qu'il génère depuis le mardi 18/09/01 sur mes serveurs Web/Apache/Unix, je préfererais qu'ils fassent le ménage ou change d'OS ;-(

Juste une accalmie

Posté par Gauthier () le 28/09/2001 à 10:56. (lien). Évalué à 8.

D'après l'un des scripts qui est paru lors de la precedente news, j'ai le résultat suivant (nb d'attaques avec ip distinct):

100 _ 18/Sep/2001
219 _ 19/Sep/2001
88 __ 20/Sep/2001
57 __ 21/Sep/2001
32 __ 22/Sep/2001
36 __ 24/Sep/2001
33 __ 25/Sep/2001
25 __ 26/Sep/2001
16 __ 27/Sep/2001
4 ___ 28/Sep/2001

Je pensais que la baisse était juste du a l'appliquation des patchs.

IIS ca devrait etre interdit

Posté par Stephane Salettes (page perso, ) le 28/09/2001 à 13:23. (lien). Évalué à 5.

J en ai mare, j ai l adsl chez moi avec une IP fixe, et un serveur apache sous Linux, et tous les jour dans me log j ai au moins 20 adresse Ip differente qui me fond des HTTP GET

***************
62.23.100.13 - - [26/Sep/2001:20:47:42 +0200] "GET /default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXX
200.179.130.66 - - [26/Sep/2001:20:50:14 +0200] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 210 "-" "-"
200.179.130.66 - - [26/Sep/2001:20:50:17 +0200] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 208 "-" "-"
200.179.130.66 - - [26/Sep/2001:20:50:20 +0200] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 218 "-" "-"
200.179.130.66 - - [26/Sep/2001:20:50:24 +0200] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 218 "-" "-"
*************

Voila

Debranchez SVP tous les serveur IIS

Faites gaffe à vos filtres !

Posté par Christophe BAEGERT () le 28/09/2001 à 14:40. (lien). Évalué à 10.

Faites gaffe car l'attachment du readme.exe se fait en 2 lignes

Content-Type: audio/x-wav;
name="readme.exe"

Donc si vos filtres sur votre serveur de messagerie cherchent Content-Type:.*name=.*\.exe le virus passera !!!!

Ca m'a infecté 5 postes clients sous NT à cause de ca...

comptage (concours de ligne de commande)

Posté par cliklik () le 28/09/2001 à 15:03. (lien). Évalué à 2.

Est-ce que qq'un a une jolie petite ligne qui permetterai de dénombrer le nombre d'attaques par IP différente et par jour en analysant /var/log/message.

En effet on peut configurer iptable (kernels 2.4.x) pour qu'il rejete (DROP et non DENY) les appel sur le port 80.

Ainsi la tentative d'accès est tout de suite mise à la poubelle et n'arrive pas sur un serveur web.

Dans les log, la ligne est de la forme :
" ... SRC=123.132.123.123 ... DPT=80 ...."

merci
cliklik

PS : un jour j'apprendrais awk

Re : Nimda

Posté par Anonyme () le 29/09/2001 à 09:18. (lien). Évalué à 1.

Eh beh oui hier dans l'apres midi à partir de 13H, mon petit ordinateur (perso) à subi pas moins de 8 attaques....
Mais c plus facile à soigner quand on a été prévenu dc merci cedric!!!

Revenir en haut de page