On Wed, 23 Mar 2005 14:39:30 +0100, Kasper Dupont
<kasperd@daimi.au.dk> wrote:
>Jeg har lagt mærke til, at den nye variant
>enten før eller efter forsøger sig med
>
>POST /_vti_bin/_vti_aut/fp30reg.dll HTTP/1.1
Hmm.
>
>Og sender et hostname den har fået ved reverse
>DNS på serverens IP adresse. Så måske er det
>lidt mere end bare en ny variant af en gammel
>orm.
Der er desværre, ALT for mange kreative hoveder med for meget tid
>
>Det eneste tidligere forsøg jeg kunne finde på
>fp30reg.dll er den her linie:
>
>68.xx.xxx.35 - - [14/Sep/2004:21:13:53 +0200] "POST /_vti_bin/_vti_aut/fp30reg.dll HTTP/1.1" 404 416 "-" "-" "%s"
>
>Jeg gad nok vide, hvad det angreb går ud på.
Så er vi to, men det er da altid en trøst at man kan blackliste de
IP's der optræder i loggen