Toon posts:

referer apache spam

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Ik heb zwaar last van heleboel mensen die m'n webserver zonder enige rede "Bezoeken", maar een vreemd URL achter in de http_referer achterlaten. Klein stukje apache log:

alyon-209-1-4-180.w217-128.abo.wanadoo.fr - - [30/Jun/2003:00:12:58 +0200] "GET / HTTP/1.1" 200 1674 "http://www.hot-legs.info/" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98; Win 9x 4.90; Wanadoo 5.5)"
ool-44c15b49.dyn.optonline.net - - [30/Jun/2003:00:13:10 +0200] "GET / HTTP/1.1" 200 1674 "http://www.shemale-cocktail.biz/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; .NET CLR 1.0.3705; .NET CLR 1.1.4322)"
dialup-67.29.215.136.dial1.cincinnati1.level3.net - - [30/Jun/2003:00:13:17 +0200] "GET / HTTP/1.1" 200 1674 "http://www.blowjob-pics.info/" "Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt; YComp 5.0.8.6; yplus 1.0)"
p508eb515.dip.t-dialin.net - - [30/Jun/2003:00:13:20 +0200] "GET http://www.searchy.nl/webalizer/usage_200302.html HTTP/1.1" 200 68410 "http://shemale-movie.net" "-"
pop-mu-9-2-dialup-34.freesurf.ch - - [30/Jun/2003:00:13:21 +0200] "GET / HTTP/1.1" 200 1674 "http://www.anime-hentai.us/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
c-67-162-13-95.client.comcast.net - - [30/Jun/2003:00:13:21 +0200] "GET / HTTP/1.1" 200 1674 "http://www.mikes-apartment-samples.com/" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98; Win 9x 4.90)"

Dit probleem reist de pan uit door extra datatraffic.
Heeft iemand anders hier nog meer last van, en wat kunnen mogelijke oplossingen zijn? IPs firewallen gaat niet, omdat het keer op keer van een ander IP komt.

Alvast bedankt,

Searchy! ;)

Verwijderd

lijkt erop dat je ge 1337 bent :(

check je logs eens na op de volgende melding: (dmv cat /var/log/apache/access_log|grep 1337)
"CONNECT 1.3.3.7:1337 HTTP/1.0"

Als er geen 400, 404, 405 of 407 melding achterstaat heb je kans dat je nu als openproxy functioneerd :(

Ik heb die melding ook regelmatig gelukkig word hij elke keer geblokt :)

code:
1
2
168.115.123.41 - - [27/Jun/2003:07:05:52 +0200] 
"CONNECT 1.3.3.7:1337 HTTP/1.0" 405 231 "-" "-"


Even een quote uit een gevonden stukje over dit.
Since long time I see something like this in my apache log files. The
connect command means that anyone tries to use you http server for http
tunnelling. But so long the access.log shows any error code like 405, 404,
400 or 407, so it is running fine.
But in case that there is Status Code of 200, so you have to check you
configuration.

[ Voor 41% gewijzigd door Verwijderd op 30-06-2003 01:26 ]


  • Wilke
  • Registratie: December 2000
  • Laatst online: 23:14
Ik zie allemaal 200's staan, dus dat lijkt me foute boel.

Draai even chkrootkit op die machine. Als je iets vind, dan is het eerste wat je doet 'm van het net halen, dan complete reinstall, nadat je hebt achterhaald hoe men binnen is gekomen (als dat lukt).

Kan ook zijn dat je dit zelf per ongeluk aan hebt gezet misschien :? , maar dat lijkt me wel vreemd...het staat echt niet in de default config file ofzo...

[ Voor 24% gewijzigd door Wilke op 30-06-2003 08:40 ]


Verwijderd

Wilke schreef op 30 June 2003 @ 08:37:
Ik zie allemaal 200's staan, dus dat lijkt me foute boel.

Draai even chkrootkit op die machine. Als je iets vind, dan is het eerste wat je doet 'm van het net halen, dan complete reinstall, nadat je hebt achterhaald hoe men binnen is gekomen (als dat lukt).

Kan ook zijn dat je dit zelf per ongeluk aan hebt gezet misschien :? , maar dat lijkt me wel vreemd...het staat echt niet in de default config file ofzo...
Als je ingezet word als een openproxy , dan kun je de oplossing van apache zelf proberen.

check idd je machine ook met chrootkit.

[ Voor 16% gewijzigd door Verwijderd op 30-06-2003 10:04 ]


Verwijderd

Dit is geen hack ofzo. Dit zijn pr0n websites die willekeurig sites van mensen spammen door referrers achter te laten. Nu vraag je je af, wat heeft dat voor zin? Nau: sommige mensen hebben een weblog waar de laatste 10 referrers opstaan. Et voila: gratis advertentie.