Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

WEB-MISC SSLv2 openssl get shared ciphers overflow attempt

All I just started receiving a lot of alerts "WEB-MISC SSLv2 openssl get shared ciphers overflow attempt". I just installed a new SBS2008 server and not sure why/what is causing this. Anyone seen this before? Solution? 

FYI, I X'd out the real ip address 205.***.***.***


Intrusion Protection Alert

An intrusion has been detected. The packet has been dropped automatically.
You can toggle this rule between "drop" and "alert only" in WebAdmin.

Details about the intrusion alert:

Message........: WEB-MISC SSLv2 openssl get shared ciphers overflow attempt
Details........: http://www.snort.org/pub-bin/sigs.cgi?sid=8426
Time...........: 2009:08:19-09:52:45
Packet dropped.: yes
Priority.......: 1 (high)
Classification.: Attempted Administrator Privilege Gain
IP protocol....: 6 (TCP)

Source IP address: 205.***.***.*** (ext.******xx.com)
Where are my results?
Query the RIPE Database
ARIN: WHOIS Database Search
Query the APNIC Whois Database
Source port: 9973
Destination IP address: 192.168.168.5
Where are my results?
Query the RIPE Database
ARIN: WHOIS Database Search
Query the APNIC Whois Database
Destination port: 443 (https)


This thread was automatically locked due to age.
  • I've started getting this error as well. We recently added a mail server, and the alerts seem to get generated when users access certain url's on the mail server from outside the network. Specifically, it is a Zimbra server and the alerts show up when users try to work with documents on the server.
  • In the cases I've seen it triggered, it's almost always been a user accessing OWA on an Exchange server... it's very likely a false positive, check the logs on your web servers, and disable the rule if necessary.