Nimdaの攻撃?

僕の家のサーバで、変なログが残っていたので解析してみました。変なログってのはこんなのです。

"GET /?..?..?../winnt/system32/cmd.exe?/c+dir HTTP/1.1" 200 1120 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.5) Gecko/20041107 Firefox/1.0"

で、ネット上で調べてみると、Nimdaに感染したマシンからのアタックなんだそうで。Nimdaっていうと情知の人なら覚えてるかもしれませんが、Windowsのある脆弱性をついた感染力の強いワームのことです。2001年にピークを迎えて、もう収まってるものかと思ったら、まだネット上を徘徊してるんですね。早いところ撲滅してほしいところです。

ここで問題なんですが、このアタックに対して当サーバは200を返していたりします。これって、このコマンドを受理して実行したってことなんでは?でも、Linuxサーバだし、そんなコマンドが通るものなんだろうか。というわけで、現在検索中です。情報をいただけるとうれしいです。

トラックバック(0)

このブログ記事を参照しているブログ一覧: Nimdaの攻撃?

このブログ記事に対するトラックバックURL: http://trialpc.net/mt/mt-tb.cgi/145

コメント(2)

ミ ´ヮ` ミ :

GETの場合、?の後ろの文字列はcgiなんかへの引数になりますが、/がただのhtmlファイルの場合、引数は無視されるので、普通にhtmlが表示されて終わりです。


tetsu :

ふむ、なるほど。つまりこの場合なら、サーバの一番上位、http://ServerName/index.html
が表示されてるだけってわけですね。ありがとうございました。


コメントする

Advertizement

このブログ記事について

このページは、tetsuが2004年12月30日 23:41に書いたブログ記事です。

ひとつ前のブログ記事は「携帯って難しい」です。

次のブログ記事は「帰省」です。

最近のコンテンツはインデックスページで見られます。過去に書かれたものはアーカイブのページで見られます。

Powered by Movable Type 5.0

最近のコメント

tetsu on Nimdaの攻撃?: ふむ、なるほど。つま
ミ ´ヮ` ミ on Nimdaの攻撃?: GETの場合、?の後

カウンタ

リンク