[Apache] "connect 1.3.3.7:1337 HTTP/1.0" 200 ?

Pagina: 1
Acties:

  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
Goede morgen,

Ik heb sinds kort (like gisteren :P) mijn domein niet meer ergens anders staan, maar thuis, ales zelf geconfigureerd maar volgens mij staat er iets niet helemaal goed.

IN mijn apache log zag ik vannochtend een aantal dingen, 1 daarvan was:

"CONNECT 1.3.3.7:1337 HTTP/1.0" 200 1603

Omdat ik redelijk nieuw ben op dit gebied ben ik eens gaan uitvogelen wat het betekend. Wat iemand probeerd is mijn server als een soort proxy te gebruiken? en dat is hem gelukt (status code 200??), of begrijp ik dit fout?

Uit de handleiding van apache haal ik:


If you wish to prevent this type of request entirely, then you need to let Apache know what hostnames to accept and what hostnames to reject. You do this by configuring name-virtual hosts, where the first listed host is the default host that will catch and reject unknown hostnames. For example:

NameVirtualHost *

<VirtualHost *>
ServerName default.only
<Location />
Order allow,deny
Deny from all
</Location>
</VirtualHost>

<VirtualHost *>
ServerName realhost1.example.com
ServerAlias alias1.example.com alias2.example.com
DocumentRoot /path/to/site1
</VirtualHost>


Klopt dit? moet ik mij zorgen maken? moet ik wat veranderen 8)7

Tevens had ik een "GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" 404 -, hier hoef ik mij geen zorgen om te maken, immers is hij geweigerd (code 404), en volgens google is dit een worm voor iis, en dat heb ik niet.

Ik draai:
w2k, apache, mysql, php, mdaemon :)

[ Voor 4% gewijzigd door Icey op 11-11-2003 09:49 ]


  • dreamscape
  • Registratie: Oktober 2001
  • Laatst online: 15:33
CONNECT 1.3.3.7:1337
Euh... ik weet niet heel veel van Apache, maar dit ziet er eerder uit als een grap...
Doesn't '1337' ring a bell?

Daarnaast, Apache is een webserver en geen proxy-server. Misschien heeft iemand geprobeerd in te breken en is bovenstaande melding daar uit voortgekomen?

Punctuality is the politeness of kings


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 27-05 21:11

CmdrKeen

Krentenboltosti

Ik weet het niet hoor, maar "200" betekent dat het gelukt is.. 400 betekent niet gelukt.

Wat gebeurt er als je zelf die code naar je server stuurt?

[ Voor 31% gewijzigd door CmdrKeen op 11-11-2003 09:55 ]

Bloed, zweet & koffie


  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
dreamscape schreef op 11 november 2003 @ 09:53:
[...]


Euh... ik weet niet heel veel van Apache, maar dit ziet er eerder uit als een grap...
Doesn't '1337' ring a bell?

Daarnaast, Apache is een webserver en geen proxy-server. Misschien heeft iemand geprobeerd in te breken en is bovenstaande melding daar uit voortgekomen?
Ik snap best wel dat 1337 een grap is, maar het gaat mij om het feit dat apache het accepteerd, dus theoretisch gezien kan iedereen wat anders daar voor in de plaats zetten.

Probleem is dat ik totaal geen idee heb wat het nu eigenlijk betekend, is het iemand die enkel wil laten zien hoe leuk hij mijn logfile kan ver1337enen :P of doet het serieus wat en moet ik mij zorgen gaan maken :)

  • Wokkels
  • Registratie: Juli 2000
  • Laatst online: 22-07 06:59

Wokkels

Het lekkerste zoutje

kijk hier eens

Oftewel: ik zou maar eventjes op trojans scannen :Y)

edit: oh...niet goed gelezen. Nouja, iig kan je hier wel meer info vinden denkik :P

[ Voor 27% gewijzigd door Wokkels op 11-11-2003 10:13 ]

Permanent wintericon!


  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
Verwijderd schreef op 30 juni 2003 @ 13:29:
Dit is geen hack ofzo. Dit zijn pr0n websites die willekeurig sites van mensen spammen door referrers achter te laten. Nu vraag je je af, wat heeft dat voor zin? Nau: sommige mensen hebben een weblog waar de laatste 10 referrers opstaan. Et voila: gratis advertentie.
Klopt dit? en met andere woorden: hoef ik mij dus verder geen zorgen te maken?

  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
Subtiel kickje, moet ik mij nu zorgen gaan maken?

  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
Na een hop lezen (ik ben nieuw in deze wereld van webservers ;)) heb ik de volgende weiziging aangebracht (eerst stond het helemaal uit)...

#
# Use name-based virtual hosting.
#
NameVirtualHost *

#
# VirtualHost example:
# Almost any Apache directive may go into a VirtualHost container.
# The first VirtualHost section is used for requests without a known
# server name.
#
<VirtualHost *>
ServerAdmin webmaster@i-cey.net
DocumentRoot c:/phpdev/www/
ServerName i-cey.net
ErrorLog logs/i-cey_error_log
CustomLog logs/i-cey_access_log common
</VirtualHost>

Is dit goed? zonee wat klopt hier niet aan?

[ Voor 31% gewijzigd door Icey op 14-11-2003 16:40 ]


  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
208.185.81.100 - - [15/Nov/2003:22:16:10 +0100] "POST http://208.185.81.254:6666/ HTTP/1.0" 200 1538

208.185.81.100 - - [15/Nov/2003:22:16:10 +0100] "CONNECT 208.185.81.254:6666 HTTP/1.0" 200 1537

Volgens mij staat het nog steeds niet goed, zou iemand alstublieft eventjes kunnen kijken...

Verwijderd

Heb je een firewall draaien?

  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
Nope, hij draaid achter een router met enkel poort 80 geforward.

Als je denkt dat het veel oplost kan ik die wel installeren, ik mag van xs4all mcafee installeren :).

Verwijderd

Icey schreef op 16 november 2003 @ 12:45:

Nope, hij draaid achter een router met enkel poort 80 geforward.

Als je denkt dat het veel oplost kan ik die wel installeren, ik mag van xs4all mcafee installeren :).
Dat forwarden betekent natuurlijk dat iemand alleen via poort 80 verbinding kan krijgen met de server. Dat wil nog niet zeggen dat de server alleen over poort 80 verbinding kan krijgen met het internet. Gooi dus in de firewall alles dicht waarvan je zeker weet dat je het niet nodig hebt, laat desnoods alleen alles open wat je ook echt gebruikt.

  • DeTeraarist
  • Registratie: November 2000
  • Laatst online: 25-08 11:32

DeTeraarist

#Boots2Asses

mod_proxy uitzetten lijkt me genoeg ;)

Soms, als ik heel stil ben, kan ik de zon horen schijnen


  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
DeTeraarist schreef op 16 november 2003 @ 14:27:
mod_proxy uitzetten lijkt me genoeg ;)
#LoadModule proxy_module modules/mod_proxy.so

staat dus uit :)

  • Stoney3K
  • Registratie: September 2001
  • Laatst online: 04-09 09:36

Stoney3K

Flatsehats!

Icey schreef op 16 november 2003 @ 12:08:
208.185.81.100 - - [15/Nov/2003:22:16:10 +0100] "POST http://208.185.81.254:6666/ HTTP/1.0" 200 1538

208.185.81.100 - - [15/Nov/2003:22:16:10 +0100] "CONNECT 208.185.81.254:6666 HTTP/1.0" 200 1537

Volgens mij staat het nog steeds niet goed, zou iemand alstublieft eventjes kunnen kijken...
6666 is een IRC poort en als je op dat http adres klikt blijkt dat het de IRC server irc.wickedwire.com te zijn. Loopt er iemand vanaf die port met jouw server te connecten of andersom?

Zet het daar maar neer! -- It's time to party like it's 1984 -- Soundcloud


Verwijderd

Draai je een oude versie van PHP? Het heeft dan waarschijnlijk met deze bug te maken. Upgraden dus. :)

De verbinding naar 1.3.3.7 wordt als test gebruikt om te kijken of jouw server geschikt is als relay (voor spam doeleinden e.d.) :/

Verwijderd

Ik kan echter nergens terug vinden wat die connect nou precies uithaald het enige waar ik op uit kom met het uitvoeren van die connect is dat hij de index.php laat zien (wel geparsed uiteraard)...

bovenstaande melding van d0g1e staat nergens in dat het opgelost is en of het wat uithaalt

  • Icey
  • Registratie: November 2001
  • Laatst online: 04-09 22:09
Ik draai geen irc server o.i.d, over die bug dat dat connect toelaat...

Ik ben er nog steeds niet uit, ik draai geen mod_proxy, en eigenlijk kan er weinig gebeuren toch?

Maar toch voor de veiligheid maar het volgende erin donderen?

<Location />
<Limit CONNECT>
Order deny,allow
Deny from all
</Limit>
</Location>

Verwijderd

Heb het een en ander bekeken en het zier er gewoon naar uit dat apache indien er gebruik gemaakt wordt van een module de actie simpelweg aan die module overlaat, zoals het ook hoort.

Deze acties zijn er mogelijk:
code:
1
GET, HEAD, POST, PUT, DELETE, CONNECT, OPTIONS, PATCH, PROPFIND, PROPPATCH, MKCOL, COPY, MOVE, LOCK, UNLOCK, TRACE


Tot deze beperken zal denk ik een goede stap zijn:
code:
1
GET, POST, OPTIONS, PROPFIND


En indien je hosts bekend zijn (niet werkende met wildcards) kan je met <Location /> alles afvangen staat in de documentation van apache

maar het is niets ernstigs.....
Pagina: 1