>> Delete No. 2715 article
No. 408 에러에 대한 새로운 증거

등록 2002-07-31 14:44:00     조회 5
이름 killbug0    

		김정균님의 의견을 깊이 생각해 보았습니다.
의견에서의 필터링에 힌트를 언어 로그를 분석한 결과
 1.1.1.1 - - [16/Jul/2002:10:59:53 +0900] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303 "-" "
-" 1.1.1.1 - - [16/Jul/2002:10:59:54 +0900] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 287 "-
" "-" 1.1.1.1 - - [16/Jul/2002:10:59:54 +0900] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 287 "
-" "-" 1.1.1.1 - - [16/Jul/2002:10:59:54 +0900] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 
304 "-" "-" 1.1.1.1 - - [16/Jul/2002:10:59:55 +0900] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404
 304 "-" "-"  7월 16일 까지의 로그인데 그때까지는 바이러스 공격에 의한 징후가 남아
있는데
 1.1.1.1 - - [25/Jul/2002:14:56:05 +0900] "-" 408 - "-" "-"
1.1.1.1 - - [25/Jul/2002:14:57:35 +0900] "-" 408 - "-" "-"
1.1.1.1 - - [25/Jul/2002:14:59:08 +0900] "-" 408 - "-" "-"
1.1.1.1 - - [25/Jul/2002:15:00:38 +0900] "-" 408 - "-" "-"
 7월 25일 부터는 408에러로 바뀌어 있습니다.
 이 로그의 변화와 위 아이피가 부산의 모 대학인 것으로 보아
그 학교의 내부의 컴에서 바이러스가 걸린 상태에서 학교전체에 방화벽을
설치한 것으로 보입니다.
그리고 공격 IP중 같은 학교의 것이 3개 정도 더 있는데 모두 같은 변화를
갖고 있고.
nmap으로 포트스캔을 시도했으나 잘되지 않네요.
 참고만 하세요, 제가 실력이 많이 없네요.
틀린내용이라도 그냥 넘어가 주시구요
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved