Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Apache hack, betekenis logfile?

Pagina: 1
Acties:

  • tiezeman
  • Registratie: Januari 2003
  • Laatst online: 26-06 20:15
Hallo,

Het lijkt erop dat een Apache webserver die ik beheer wordt gebruikt om spam te versturen.

In de logfile van apache zie ik regelmatig deze regels terugkomen:

code:
1
2
3
xx.xx.xxx.xx - - [06/Feb/2006:13:40:09 +0100] "GET http://www.microsoft.com:80 HTTP/1.0" 302 1 "-" "-" "-"
xx.xx.xxx.xx - - [06/Feb/2006:13:40:10 +0100] "POST http://lti-mail01.ltinetworks.com:25/ HTTP/1.0" 302 1 "-" "-" "-"
xx.xx.xxx.xx - - [06/Feb/2006:13:40:12 +0100] "CONNECT http://lti-mail01.ltinetworks.com:25 HTTP/1.0" 400 333 "-" "-" "-"

Het vreemde voor mij is dat het lijkt dat er niets van deze server wordt gehaald, maar dat alles direct extern wordt gedaan. Heeft iemand een idee wat hier aan de hand is en wat ik eraan zou kunnen doen?

Alvast bedankt!

  • Martkrui
  • Registratie: Februari 2002
  • Laatst online: 29-11 19:48
Volgens mij geven de codes achter de request aan dat het niet gelukt is.. ( 200 is de code voor OK)

Ik kijk ter ref. even in m'n eigen logs.

Erg vreemd dat die post en gets voor die adressen in jouw log staan..

[ Voor 22% gewijzigd door Martkrui op 06-02-2006 14:43 ]

I haven't lost my mind! It's backed up on tape somewhere!


  • Zanzibar-1337
  • Registratie: Mei 2005
  • Laatst online: 25-11 18:48
Hier heb ik zelf met mijn apache server ook wel is last van...
kwam laatst op een IRC server terecht toen ik het IP had achterhaald...

gewoon zorgen dat je up-to-date blijft met je apache server en dat je alle bugfixes binnen hebt dan kunne de hackers er ook niet in :)

5100wp Zuid-Oost - SMA 7000TL20 30xSF170s - Live PVoutput - Daikin US 3.5


  • bakkerl
  • Registratie: Augustus 2001
  • Laatst online: 23-11 21:51

bakkerl

Let there be light.

Zanzibar-1337 schreef op maandag 06 februari 2006 @ 14:44:
Hier heb ik zelf met mijn apache server ook wel is last van...
kwam laatst op een IRC server terecht toen ik het IP had achterhaald...
Steeds meer providers van IRC server doen een open-proxy check voordat je mag connecten. De IRC server zal dan eerst een scan op je ip doen en van de open poorten een bewuste of onbewuste proxy proberen te ontdekken. Indien een open proxy wordt je geweigerd op de IRC server.
Zanzibar-1337 schreef op maandag 06 februari 2006 @ 14:44:
gewoon zorgen dat je up-to-date blijft met je apache server en dat je alle bugfixes binnen hebt dan kunne de hackers er ook niet in :)
In dit geval willen ze niet eens binnen komen bij je. Ze willen de machine alleen als proxy gebruiken zodat ze zelf bij het eind adres niet zichbaar zijn met hun eigen ip.
Daar kun je zoveel updates tegen aan gooien die je wil, maar of apache als proxy werkt is een configuratie item. Als die als proxy geconfigureerd staat, zal die het toestaan anders niet.
Dat heeft dus weinig met updates te maken.

TS
Beide requesten zijn om te kijken of je machine te toestaat om als proxy te werken. De 400 melding van de CONNECT request is goed. De aanvraag is afgebroken en werkt dus niet.
De 302 meldingen melden dat de server die url's kan vinden.Daarmee kunnen ze nog niet opgevraagd worden (apache dus als proxy gebruiken).

Voor meer info en meldingen zie ook http://www.w3.org/Protocols/rfc2616/rfc2616-sec10.html

[ Voor 22% gewijzigd door bakkerl op 06-02-2006 15:00 . Reden: edit: typos edit2: proxy scan ]


Verwijderd

Move PNS > BV

  • tiezeman
  • Registratie: Januari 2003
  • Laatst online: 26-06 20:15
Ok, dank iedereen.

Omdat er wel wat vreemde dingen gebeurden op die machine dacht ik dat 't hierdoor kwam, maar ik moet blijkbaar dieper graven...
Pagina: 1