Recomendadme que hago con esto...

Pues vereis, llevo tres días apenas con el servidor abierto y ya he visto ataques de todo tipo [Ooooo] [Ooooo]

El último a sido hace unas horas, una línea extraña me ha dejado mosqueado:

xxx.xxx.xxx.xxx - - [04/Apr/2004:19:39:45 +0200] "GET /default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 404 281 "-" "-"

Una búsqueda en Google a bastado para saber que eso es el efecto del conocido worm Code Red (¿Todavía pulula por ahí?) que por supuesto no tiene efecto en Linux.

Gracias al **DIOS** nmap he visto que la dirección IP de donde proviene tiene un montonazo de servicios abiertos, como http (aunque es la página por defecto del IIS), smtp, kerberos, ldap y algunos más, así que es probable que se trate del servidor de alguna empresa (francesa, a juzgar por la página del IIS).

En fin, pues eso, que tengo su dirección IP, pero no tengo ni idea de como puedo comunicarme con ellos para avisarles de que tienen un gusano (y de que ya tardan en pasarse a Linux...) o si dejarlo correr y que se apañen, pero ese no es mi estilo, sinceramente...
Si ha pasado tanto tiempo y mo se han dado cuenta puede ser por dos razones:

1- El administrador no tiene ni idea . (si no tiene ni idea es un muy mal administrador)

2. Lo sabe es un vago y pasa totalmente del asunto


Yo personalemnte no me preocuparia en absoluto y pasaria del asunto.
Aun así creo que es una pregunta muy interesante.
Se le podrian sacar muchos usos a la pregunta que plantea khosu.
Hombre... seguro que puedes averiguar que "empresa" es...
Luego les avisas por mail y supongo que tan contentos los 2, no¿? :D
Salu2! ;)
En la página del IIS no hay mail de contacto ni teléfono ni dirección postal?
Hombre... seguro que puedes averiguar que "empresa" es...
Luego les avisas por mail y supongo que tan contentos los 2, no¿?
Salu2!


Gracias a otro *DIOS*, la herramienta host [qmparto] , he averiguado el nombre de la máquina y su ISP esNoos (Francesa), que por cierto no esta nada mal, 640 Kbps por 29.90 €...

Debe de ser de una empresa no muy grande, para contratar los servicios de un ISP que lo máximo que ofrece es 1 Mbps.

En la página del IIS no hay mail de contacto ni teléfono ni dirección postal?


Nop, aunque es muy educado:

En chantier
Le site auquel vous avez essayé d'accéder ne comporte actuellement aucune page par défaut. Le site est peut-être en cours de mise à niveau.

[qmparto] [qmparto]

lo mismo te contratan


No sé, pero seguro que al administrador lo capan como averigue alguna direccion de email [toctoc] [toctoc]
¿Y porqué no haces un whois a la IP para ver si sacas una dirección de correo?

Un saludo
¿Y porqué no haces un whois a la IP para ver si sacas una dirección de correo?

Un saludo


Ah! Pues si... ¡muchas gracias!

PD: Ya les he avisado, cuando me manden una respuesta la posteo :P
Yo tambiénm he enviado correos, la ultima, una pagina japo con ISS (por supuesto) y aun estoy esperando contestaciones [qmparto]

Saludos
Siento decepcionaros, pero yo no he recibido ninguna contestación.

Por otro lado, la información del whois no tiene por qué ser de alguien de la empresa, hay que tener cuidado con eso. Sin embargo, todos los servidores han de recibir correos a postmaster@MX y abuse@MX. Por ser más concretos eso viene definido en: RFC822 6.3, RFC1123 5.2.7 y RFC2821 4.5.1.

Sacar el MX de un dominio es simple; pero OJO, no tiene porque ser el mismo que el dominio (aunque coincide casi siempre):
dig MX dominio


Y mirar lo que pone bajo el ANSWER SECTION.

Salu2.Ferdy
Siento decepcionaros, pero yo no he recibido ninguna contestación.


Es posible, pero bueno, no hay que dejar de hacer una buena acción porque no te lo agradezcan.

Por otro lado, la información del whois no tiene por qué ser de alguien de la empresa, hay que tener cuidado con eso. Sin embargo, todos los servidores han de recibir correos a postmaster@MX y abuse@MX. Por ser más concretos eso viene definido en: RFC822 6.3, RFC1123 5.2.7 y RFC2821 4.5.1.


Es cierto, de hecho lo que he mandado es un email a los proveedores de esa empresa, advirtiendoles que el host tal tiene un worm y que les avisen ellos. Igual que si yo atacara a alguien, se lo comunicarían a ONO para que me dieran un toque.
11 respuestas