| oberon |
|
|
AyomRank 1 ![]() ![]() Gruppe: Member (inaktiv) Beiträge: 2 Mitglied seit: 30.03.2004 |
Hallo ich bin neu hier.
Habe das Forum durch google gefunden. Wir hosten ein paar Webseiten (unsere) und betreiben einen eigenen mailserver. Alles unter Suse-linux. Folgende drei Eiträge erscheinen im Accesslogfile von Apache als Erstes wenn ich das Logfile lösche und neu boote: ----- 24.127.144.214 - - [29/Mar/2004:15:21:50 +0200] "GET http://www.proxycity.com/proxy.php HTTP/1.1" 200 149 66.165.3.214 - - [29/Mar/2004:15:23:24 +0200] "GET http://e7.member.yahoo.com/config/login?.r...sswd=1235678910 HTTP/1.0" 502 945 66.165.3.214 - - [29/Mar/2004:15:24:11 +0200] "GET http://e8.member.yahoo.com/config/login?.r...asswd=123567890 HTTP/1.0" 502 935 ------- Kann so etwas ein Trojaner machen? Wurde er in Apache eincompiliert? Wir hatten 2 Hackerangriffe die unsere Websites mit neuen Indexfiles 'schmückten', an sich harmlos aber ecklig. nun habe ich dauernd solche Zugriffe: ---- P/1.0" 999 1195 68.185.209.155 - - [30/Mar/2004:08:01:53 +0200] "GET http://e6.member.ukl.yahoo.com/config/logi...54&passwd=12345 HTTP/1.0" 999 1195 68.185.209.155 - - [30/Mar/2004:08:08:07 +0200] "GET http://e2.edit.cnb.yahoo.com/config/login?...es&passwd=12345 HTTP/1.0" 200 2520 68.185.209.155 - - [30/Mar/2004:08:20:17 +0200] "GET http://e2.edit.cnb.yahoo.com/config/login?...6&passwd=123456 HTTP/1.0" 200 2448 ----- wobei der user immer ein bisschen wechselt. Hat jemand vielleicht einen Tipp zur Hand? Gruss oberon |
![]() |
| alexZ |
#2 Geschrieben am: Di 6.04.2004, 18:56 (+7d 11:26)
|
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 71 Mitglied seit: 3.03.2004 |
Hallo!
Das sieht mir so aus, als ob jemand von Deinem Server versucht bestimmte Seiten mittels "Brute Force" Attacken zu knacken. Ich würde den Server mal gründlich nach Backdoors und RootKits absuchen. Viel Glück! AlexZ |
![]() |
| Roger Bobst calac gmbh |
#3 Geschrieben am: Di 6.04.2004, 19:38 (+00:41)
|
|
AyomRank 5 Gruppe: Experten Entwicklung (Mod) Beiträge: 426 Mitglied seit: 15.02.2004 |
Aus meiner Sicht ist dein Apache falsch konfiguriert und wird im Moment für sogenannte "Cross-Site-Tracing" Attaken verwendet.
Da die Anfragen deinen Server von extern erreichen, ist auch nicht anzunehmen, dass lokal etwas gecrackt wurde. Nessus gibt zu dem Problem folgende Lösung an: http://www.kb.cert.org/vuls/id/867593 Ich würde das mal umsetzen, dann werden zwar die Anfragen vermutlich immer noch kommen, dein Apache wird mit den neuen Regeln aber nichts mehr unternehmen. Gruss Roger |
![]() |
| oberon |
#4 Geschrieben am: Mi 7.04.2004, 09:22 (+13:44)
|
|
AyomRank 1 ![]() ![]() Gruppe: Member (inaktiv) Beiträge: 2 Mitglied seit: 30.03.2004 |
hallo zusammen
ey cool leute, danke für die antworten. Weil ich die Seiten vom internen Netzwerk anschauen wollte. leitete ich sie via squid um und konfigurierte apache als 'act as proxy'. was mit sich brachte dass ich einen offenen proxy hatte, ich idiot, und vermutlich ist der inzwischen in allen anonymous- und proxynet's eingetragen. haufenweise traffic... was mich immer schon wunderte... inzwischen schaue ich die gehosteten webseiten via host datei an und der proxy ist geschlossen. es gibt unterschiedliche zugriffsarten in der access log datei von apache: GET, HEAD und SEARCH - was ist SEARCH und wo findet man ein Verzeichnis wo die Zugiffsarten aufgeführt sind? Gruss oberon |
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/1055
![]() |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Webkatalog Eintrag ohne Backlinkpflicht | jeronimo | 859 | 21 | Do 17.07.2008, 09:52 |
| Eintrag in Webkataloge | Sten | 602 | 10 | Fr 20.06.2008, 19:37 |
| Dienstleister für Whois-Eintrag | MarcelS | 201 | 3 | Mi 19.03.2008, 12:24 |
| Wer kann mir helfen, meinen Eintrag bei Google zu | fun4munich | 545 | 12 | Fr 18.01.2008, 16:13 |
| Webverzeichnisse Eintrag zu früh? | berst | 289 | 3 | Mi 31.10.2007, 19:39 |
| Datenbank Eintrag | Brian Folte | 393 | 17 | Di 23.10.2007, 15:40 |
| [S] Eintrag in Artikelverzeichnisse | Vincent | 143 | 0 | Mo 24.09.2007, 15:13 |
| Id nr nach eintrag in DB auslesen ? | Only4yu | 289 | 7 | Do 13.09.2007, 12:25 |
| Blog Eintrag = Euros | wohnung | 272 | 5 | Mo 10.09.2007, 15:38 |
| (B) Eintrag in Artikelverzeichnisse | Mende Media | 675 | 20 | Do 30.08.2007, 09:29 |
Anzeige - [Interessiert an einer Anzeige?]













