<table cellspacing="0" cellpadding="0" border="0" ><tr><td valign="top" style="font: inherit;">hmm.. that's an interesting question, how do you determine and automated\scripted<br><div style="margin-left: 40px;">attack/bot to a human at the controls.. I feel a project coming on.&nbsp; ;-)<br><br>well, to give you an old mantra (i forget who said it), it's not the cracker<br>that appears on my logs i'm worred about, it's the ones that don't.<br><br>a classic case of i'm (your) in your servers, checking out your haxzors.<br><br>if is someone you, it's rather rude,&nbsp; what out for those vista users,<br><br><br></div> <br><br><br>--- On <b>Sun, 1/11/09, Kris Davidson <i>&lt;davidson.kris@gmail.com&gt;</i></b> wrote:<br><blockquote style="border-left: 2px solid rgb(16, 16, 255); margin-left: 5px; padding-left: 5px;"><br>From: Kris Davidson &lt;davidson.kris@gmail.com&gt;<br>Subject: Re: [dundee] Script Kiddie attack: in which our intrepid heroes nearly die
 of laughter<br>To: "Sean McRobbie" &lt;lug@seany.us&gt;<br>Cc: "Tayside Linux User Group" &lt;dundee@lists.lug.org.uk&gt;<br>Date: Sunday, 1 November, 2009, 3:14 PM<br><br><div class="plainMail">Yeah I mean I assumed a bot or zombie at first, it just didn't really<br>behave like one.<br><br>2009/11/1 Sean McRobbie &lt;<a ymailto="mailto:lug@seany.us" href="/mc/compose?to=lug@seany.us">lug@seany.us</a>&gt;:<br>&gt; Kris,<br>&gt;<br>&gt; Perhaps his machine was infected and targeting his Outlook/Express contracts? I'm only guessing as I see hundreds upon thousands of those URLs in my logs all part of an automated scan - it hits several IPs in our subnets too.<br>&gt;<br>&gt; It just seems unlikely anyone on here would be so silly as to do that. If he did, it was a very funny read.<br>&gt;<br>&gt; Regards,<br>&gt; Sean McRobbie<br>&gt;<br>&gt; ----- Original Message -----<br>&gt; From: "Kris Davidson" &lt;<a ymailto="mailto:davidson.kris@gmail.com"
 href="/mc/compose?to=davidson.kris@gmail.com">davidson.kris@gmail.com</a>&gt;<br>&gt; To: "LUG" &lt;<a ymailto="mailto:dundee@lists.lug.org.uk" href="/mc/compose?to=dundee@lists.lug.org.uk">dundee@lists.lug.org.uk</a>&gt;<br>&gt; Sent: Sunday, 1 November, 2009 2:06:07 PM<br>&gt; Subject: [dundee] Script Kiddie attack: in which our intrepid heroes nearly &nbsp; &nbsp; die of laughter<br>&gt;<br>&gt; An open letter to the guy from Perth on 92.238.142.83, running Windows<br>&gt; Vista, with Internet Explorer 8, using Media Center 5.0, Google Toolbar<br>&gt; 6, Microsoft-Windows-Security-Licensing, .NET 2.0.50727 and .NET<br>&gt; 3.5.30729 (cheap trick I know, I'm going to stop at this point as I<br>&gt; can't be bothered listing local IP, plugins, resolution, etc)<br>&gt;<br>&gt; Hi,<br>&gt;<br>&gt; While my VPS gets attacked frequently; 5847 port scans with 1293<br>&gt; confirmed attacks from 478 sources for the 30th and that doesn't include<br>&gt; web
 based attacks. It was the shear ineptitude of your attack, the fact<br>&gt; you're local and the ability of myself and Arron to track you down that<br>&gt; prompted this message - don't worry I stopped any automatic reporting<br>&gt; and I'm not going to name and shame, just stop dirtying my logs.<br>&gt;<br>&gt; It began for me at around 20:45, I was waiting for a download to finish,<br>&gt; listening to some music, then while Johnny Cash stated he would be what<br>&gt; he is, a solitary man - I get an alert. It seems someone was trying to<br>&gt; brute force the business e-mail address Arron uses, either that or he<br>&gt; got the password wrong ten times and triggered an alert.<br>&gt;<br>&gt; It turns out its not Arron, I do some checking, seems the attacker<br>&gt; started doing some recon at 20:09 he then proceeds to click through my<br>&gt; site and the eight others I host (I conveniently gave these to him, as<br>&gt; using the VPS IP as an
 address lists everything I host, but that was by<br>&gt; design). So hes trying to access stuff like:<br>&gt;<br>&gt; /w00tw00t.at.ISC.SANS.DFind:)<br>&gt; /pma/scripts/setup.php<br>&gt; /phpmyadmin/scripts/setup.php<br>&gt; /roundcube/<br>&gt; /squrrelmail/<br>&gt;<br>&gt; some other stuff and various variations, he gets bored and starts<br>&gt; reading my CV, now he must be fascinated by it as nothing else happens<br>&gt; for a while; perhaps hes checking to see if I've hidden some user<br>&gt; details in it. When his attacks resume he tries to do some spamming with<br>&gt; a contact script, no success I mean he manages to send an e-mail to the<br>&gt; contact address but, um... well the script is designed to do that, still<br>&gt; he made some progress.<br>&gt;<br>&gt; So in a last ditch attempt he tries to brute force the e-mail, he gives<br>&gt; up pretty quickly - I'm guessing he was probably using the most common<br>&gt; passwords as mentioned in
 that hackers movie. Then I have an idea, I<br>&gt; check the linux society logs (sites dead but its good for something) and<br>&gt; I'm 80-90% certain I've worked out who it is. I compile my findings and<br>&gt; finish as Bob Dylan asks 'who killed Davey Moore?'. The next day I check<br>&gt; with Arron, confirm a few things and he agrees.<br>&gt;<br>&gt; I was going to rip into the attacker, his logic, assumptions and<br>&gt; methodology but, well I'm lazy.<br>&gt;<br>&gt; PROTIP: Don't try to attack someone you know, from your own connection<br>&gt; using Vista.<br>&gt;<br>&gt; Kris<br>&gt;<br>&gt; _______________________________________________<br>&gt; dundee GNU/Linux Users Group mailing list<br>&gt; <a ymailto="mailto:dundee@lists.lug.org.uk" href="/mc/compose?to=dundee@lists.lug.org.uk">dundee@lists.lug.org.uk</a> &nbsp;<a href="http://dundeelug.org.uk" target="_blank">http://dundeelug.org.uk</a><br>&gt; <a
 href="https://mailman.lug.org.uk/mailman/listinfo/dundee" target="_blank">https://mailman.lug.org.uk/mailman/listinfo/dundee</a><br>&gt; Chat on IRC, #tlug on irc.lug.org.uk<br>&gt;<br><br>_______________________________________________<br>dundee GNU/Linux Users Group mailing list<br><a ymailto="mailto:dundee@lists.lug.org.uk" href="/mc/compose?to=dundee@lists.lug.org.uk">dundee@lists.lug.org.uk</a>&nbsp; <a href="http://dundeelug.org.uk" target="_blank">http://dundeelug.org.uk</a><br><a href="https://mailman.lug.org.uk/mailman/listinfo/dundee" target="_blank">https://mailman.lug.org.uk/mailman/listinfo/dundee</a><br>Chat on IRC, #tlug on irc.lug.org.uk<br></div></blockquote></td></tr></table><br>