Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Thema geschlossen
     
Themen-Optionen
Alt 22.02.2010, 01:29   #1
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
W2k Server FTP angriffe

hallo

ich habe hier ein kleineres problem mit erfolgreichen logins von benutzern die eigentlich nie eingerichtet wurden.das ganze erfolgt via IIS auf FTP.der angreifer versucht anfangs standard benutzernamen zu knacken und im anschluss schafft er es sich mit einem nicht existierenden benutzernamen tatsaechlich zu verbinden!das FTP log zeigt hierbei weiterhin 530(ben/pass falsch) obwohl der user als aktive verbindung angezeigt wird und ebenso ein transfer besteht.ich kann mir das nicht ganz erklaeren vielleicht kennt ihr dieses problem beim IIS 5?

ist das ein bekanntes sicherheits loch?updates konnte ich nicht finden?

falls die frage kommen sollte...ein gastkonto ist nicht vorhanden etc.der FTP laesst keine anonuemen verbindungen zu.

vielen dank fuer die hilfe im voraus
   
Alt 22.02.2010, 09:53   #2
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 896
kannst du mal die Logs hier reinstellen ?

Signatur
Microsoft
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist

   
Alt 24.02.2010, 11:56   #3
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
@snoopy

hier mal ein sehr kleiner auszug.


#Software: Microsoft Internet Information Services 5.0
#Version: 1.0
#Date: 2010-02-19 23:00:00
#Fields: date time c-ip cs-username s-sitename s-computername s-ip s-port cs-method cs-uri-stem cs-uri-query sc-status sc-win32-status sc-bytes cs-bytes time-taken cs-version cs-host cs(User-Agent) cs(Cookie) cs(Referer)
2010-02-19 23:00:00 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -
2010-02-19 23:00:00 60.217.229.220 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-19 23:00:00 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -
2010-02-19 23:00:01 60.217.229.220 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-19 23:00:01 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -
2010-02-19 23:00:01 60.217.229.220 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-19 23:00:03 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -
2010-02-19 23:00:03 60.217.229.220 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-19 23:00:03 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -
2010-02-19 23:00:04 60.217.229.220 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-19 23:00:04 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -
2010-02-19 23:00:04 60.217.229.220 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-19 23:00:05 60.217.229.220 administrator MSFTPSVC1 DATACENTER 192.168.111.222 21 [77]USER administrator - 331 0 0 0 0 FTP - - - -


XXX

2010-02-21 21:35:05 60.217.229.228 info MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]USER info - 331 0 0 0 0 FTP - - - -
2010-02-21 21:35:05 60.217.229.228 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-21 21:35:07 60.217.229.228 info MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]USER info - 331 0 0 0 0 FTP - - - -
2010-02-21 21:35:07 60.217.229.228 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-21 21:35:07 60.217.229.228 info MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]USER info - 331 0 0 0 0 FTP - - - -
2010-02-21 21:35:08 60.217.229.228 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-21 21:35:08 60.217.229.228 info MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]USER info - 331 0 0 0 0 FTP - - - -

danach hatte der user eine session mit dem user "info" als ich diesen rausgeworfen hatte, hatte der user eine session mit KEINEM usernamen?!?

ereignisanzeige zeigt hierbei nur fehlerhafte anmeldungen.

ps:gibt es eine möglichkeit user automatisch via ip zu sperren wenn mehrere fehlanmeldungen vorhanden sind?so wie die lokalen anmeldungen?
   
Alt 24.02.2010, 12:02   #4
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
nachtrag->

warum steht eigentlich immer ein "pass" oder "user" hinter der (85)??

der user "info" existiert nicht auf dieser maschine!

2010-02-21 21:35:08 60.217.229.228 - MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]PASS - - 530 1326 0 0 0 FTP - - - -
2010-02-21 21:35:08 60.217.229.228 info MSFTPSVC1 DATACENTER 192.168.111.222 21 [85]USER info - 331 0 0 0 0 FTP - - - -
   
Alt 24.02.2010, 12:07   #5
Moderator
 
Benutzerbild von Dr.Melzer
 
Online
Registriert seit: 05-2001
Ort: München
Beiträge: 22.936
Steht der Server direkt im Internet oder ist da eine firewall dazwischen?

Signatur
Never argue with an idíot, they drag you down to their level and beat you with experience!

   
Alt 24.02.2010, 12:08   #6
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
sorry nachtrag nr. 2

# 331 User name okay, need password. (Benutzername OK, Kennwort erforderlich)
# 332 Need account for login. (Benutzerkonto zur Anmeldung erforderlich)

wobei ich herausfinden konnte das ein 331 auch ein 332 sein soll?!?

wie schon gesagt gibt es den user "info" nicht warum kann dieser dann einen 331 bekommen?
   
Alt 24.02.2010, 12:09   #7
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
firewall dazwischen! ausschließlich port 21 ist offen
   
Alt 25.02.2010, 22:14   #8
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
keiner hat eine idee wonach ich suchen könnte um den fehler zu finden?

->gibt es eine möglichkeit fehlanmeldungen auf IIS 5 so zu konfigurieren das nach x fehlanmeldungen der user via ip komplett ausgeschlossen wird?oder vielleicht eine andere idee?
   
Alt 25.02.2010, 22:44   #9
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.078
No, das ist nicht die Aufgabe eines Web- oder FTP-Servers.

Außerdem solltest Du einen Windows 2000-Server nicht ans Internet hängen.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

   
Alt 26.02.2010, 19:31   #10
Newbie
 
Offline
Registriert seit: 02-2010
Beiträge: 8
warum sollte ich einen 2000-server nicht ans internet hängen.sicherlich ist das keine gute wahl...

allerdings denke ich nicht das 2003 oder 2008 viel besser sein wird oder sehe ich das falsch?

oder wollt ihr mir nun sagen das microsoft generell nicht in der lage ist einen funktionierenden ftp server bereit zu stellen?
   
Thema geschlossen


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Angriffe im Netzwerk feststellen WarriorHell Windows Forum — LAN & WAN 5 01.04.2009 21:20
Server angriffe von außen Sperren BlackShadow Windows Forum — LAN & WAN 2 20.03.2009 11:48
Angriffe auf SBS ITMike Windows Forum — LAN & WAN 2 11.03.2005 09:11
IIS Angriffe Bully Windows Forum — Allgemein 0 16.03.2003 01:43


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:48 Uhr. Seite generiert in 0,074 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang