トップページ⇒network
35コメント11KB

IISクラックされっぱなし

■ このスレッドは過去ログ倉庫に格納されています
0001Win2k&NTNGNG
IISサーバ使ってる奴らの気が知れん.
http://people.site.ne.jp/
0002BillGatesNGNG
RDSマンセー unicodeマンセー
IISマンセー
0003七七四NGNG
IISで鯖やれる人は金持ちだ。
0004hack me now!!NGNG
「Web サーバー フォルダへの侵入」の脆弱性に対する対策

セキュリティ番号 : MS00-078
登録日 : 2000/10/20
KB番号 : 登録されていません

該当するプロダクト :
・Internet Informatin Server

Us URL : http://www.microsoft.com/technet/security/bulletin/ms00-078.asp

概要 :
Microsoft は、MicrosoftR IIS 4.0 および 5.0 の脆弱性を排除する英語版修正プロ
グラムをリリースしました。この脆弱性により、Web サイトの訪問者は、Web サイト
に対し、プログラムの実行を含めた、幅広い破壊的な操作を行うことが可能になりま
す。
この脆弱性は、Microsoft セキュリティ情報 MS00-057 で説明している修正プログラ
ムによって排除することができます。この修正プログラムを適用済みの場合、この脆
弱性による攻撃を受けることはありません。したがって、ほかに対策を講じる必要は
ありません。Microsoft では、IIS 4.0 または 5.0 を使用中で、かつ、この修正プ
ログラムを適用していないユーザーに対し、直ちに修正プログラムを適用することを
強くお勧めします。

この脆弱性に関してよく寄せられる質問については、下記のサイトをご覧ください。
http://www.microsoft.com/technet/security/bulletin/fq00-078.asp (英語サイト)

日本語版修正プログラムは下記のサイトからダウンロードできます。

Microsoft IIS 4.0:
http://www.microsoft.com/ntserver/nts/downloads/critical/q269862/default.asp

Microsoft IIS 5.0:
http://www.microsoft.com/windows2000/downloads/critical/q269862/default.asp

問題 :
IIS 4.0 および 5.0 における正規化 (canonicalization) エラーにより、特定の種
類の誤った URL が、Web フォルダを含む論理ドライブ上のいずれかのファイルや
フォルダへのアクセスに使用される場合があります。この結果、Web サイトを訪問し
た悪意のあるユーザーは、そのコンピュータのほかの権限を取得できる場合がありま
す。この脆弱性は、ローカルでログオンしたユーザーの権限に対応した権限を取得す
るのに特に使用されます。こうした権限を取得することにより、悪意のあるユーザー
は、データの追加、変更、削除を行ったり、既にサーバーに存在するコードを実行し
たり、サーバーに新しいコードをアップロードして実行したりすることが可能になり
ます。
Web サーバーに対する要求は、IIS の匿名ユーザー アカウントである、「IUSR_コン
ピュータ名」アカウントのセキュリティ コンテキストで処理されます。Web フォル
ダ内では、このアカウントには、信頼されないユーザーに対応する権限しか付与され
ていません。しかし、このアカウントは Everyone および Users グループのメン
バーであるため、悪意のあるユーザーが Web フォルダ以外のファイルにアクセスで
きる可能性が大幅に増えます。デフォルトでは、こうしたグループには、オペレー
ティング システムのほとんどのコマンドを実行する権限が付与されており、この結
果、悪意のあるユーザーは、広範な損害を引き起こすことが可能になります。ユー
ザーが、サーバー上の匿名ユーザー アカウントの権限から Everyone および Users
グループを事前に削除していた場合、あるいはオペレーティング システムとは異な
るドライブに Web フォルダをホストしている場合、この脆弱性による攻撃を受ける
可能性は大幅に減少します。

Microsoft では、IIS 4.0 または 5.0 を使用しているすべてのユーザーに対し、こ
の脆弱性の修正プログラムを直ちに適用することを強くお勧めします。この修正プロ
グラムは、元々は、全く別の脆弱性 (Microsoft セキュリティ情報 MS00-057 に掲
載) を修正するために、2000 年 8 月にリリースされたものです。既にこの修正プロ
グラムを適用している場合は、新たな対応策を講じる必要はありません。
0005NTNTNTNTNGNG
ロクウエッブや日本ソフトランドは短期間に2回もやられてるやん。
IIS/4.0はアカンね。
高ければ良いって物じゃないよ。

ロクウエッブ
http://www.6web.ne.jp/
日本ソフトランド
http://www.007.co.jp/
0006NNNGNG
とりあえず2秒だね
0007su -NGNG
>>5
まだ直ってないやん。
管理者いないのか?
0008iis嫌いNGNG
IIS使ってる奴は今すぐ申し込めー!

「Webページ改ざんリモート監視システム」
http://asp.is.tokushima-u.ac.jp/
0009pingNGNG
pingって何?
0010anonymous@N01cc-05p95.ppp11.odn.ad.jpNGNG
画像のフォーマット
0011ねえNGNG
はっくされた情報はどうやって集めるの?
0012名無しさんNGNG
そりゃpng
0013名無しさん@1周年NGNG
IIS・・・いい加減でイケてない鯖

http://ホスト名.ドメイン名/iisadmin/default.htm
↑これで、管理者画面になるようだったら IIS3.0でセキュアパッチ
なし
0014BillGatesNGNG
http://www.microsoft.com/technet/security/notify.asp
http://www.microsoft.com/japan/technet/security/bulletin.asp
上の2つのサービスに登録しとけ >IISつかってるドキュソ管理者
0015名無しさんNGNG
>IISつかってるドキュソ管理者
つまりIISはドキュソでも使えるってことですか?
0016anonymous@203.141.144.194.user.ad.il24.netNGNG
IISじゃないけど、aから始まるドメイン持ってる。
きょうは例のクラックグループからアタックを受けた。
開いてるポートが少ないんだけどtelnetとftpdに
warning: /etc/hosts.allowの文字がたくさんある。
クラックされなくて一安心。
0017anonymous@ftpNGNG
>11

>>1のURLを見よ
0018名無しさん@仕事いっぱいNGNG
わがままな子ほどかわいいもんだ。
結婚できなくてもIISで疑似体験ができる。
0019名無しさん@そうだ選挙にいこうNGNG
IPA緊急警告
http://www.ipa.go.jp/security/ciadr/webjack_a.html
0020今日も眠れないIIS管理者NGNG
IISが危ない!? Webサイト改ざん事件多発でIPAが警告
http://www.zdnet.co.jp/news/0102/07/ipa.html
0021今日も眠れないIIS管理者NGNG
B@`Cから始まるドメイン名の管理者諸君、そろそろ来るぞ!
0022名無しさんNGNG
Zでよかった(w
0023Name_Not_FoundNGNG
セイコーやられてるね
http://www.seiko-i.co.jp/
0024(¢.¢)ρNGNG
>23
な、生首が・・・
sまで来たか・・・?
0025Name_Not_FoundNGNG
懲りない2人組,サイト侵入続行を宣言
http://www.zdnet.co.jp/news/0102/19/e_smoked.html
0026げほNGNG
>>25
ブラクラ。
引っかかった、鬱だ、詞のう
0027名無しさんNGNG
>>26
どこがブラクラ?
0028ロッソNGNG
 〃
(π」π)ノ Aは終わったのか… ほっ。
0029名無しさんNGNG
a@`sときたら次は…
0030nanasiNGNG
今回、だいぶやられたねage
0031名無しさん@LACNGNG
ふふふふ、ずーっと黙ってだけど
僕、ようたろう!!!が「サイト侵入続行を宣言 」したんだよ。

0032anonymous@218.127.214.202.ts.2iij.netNGNG
それって、他人が侵入したのに宣言だけしたってことかい?
0033nakaszNGNG
たしか↓も IIS + MS-Proxy2.0だったよ。
http://www.seiko-p.co.jp/
0034>31NGNG
よたろう、下のサイトの中国人と情報を交換して来い!

ttp://www.isforce.org/cgi-bin/bbs/bbs.cgi?id=lion
0035名無しさんNGNG
IISは金が掛かるし手も掛かる

Web コンテンツの改ざんに対する防御策についての説明
http://www.microsoft.com/japan/technet/security/iissec.asp
■ このスレッドは過去ログ倉庫に格納されています