[Apache] Vreemde GET's sinds 11 feb.

Pagina: 1
Acties:

  • Arnout
  • Registratie: December 2000
  • Laatst online: 14-05 09:14
Sinds 11 februari heb ik rare GET's in m'n logs.

Het begon met deze:
code:
1
61.40.144.111 - - [11/Feb/2004:00:42:10 +0100] "GET / HTTP/1.1" 200 2819 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"


Vandaag begon het me op te vallen, het worden er nu wel erg veel.

cat access_log | grep "GET / HTTP/1.1" :
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
220.163.161.166 - - [26/Feb/2004:00:38:12 +0100] "GET / HTTP/1.1" 200 2820 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
220.169.241.0 - - [26/Feb/2004:02:21:02 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
218.191.124.50 - - [26/Feb/2004:04:48:00 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
62.139.164.28 - - [26/Feb/2004:05:01:20 +0100] "GET / HTTP/1.1" 200 2819 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
81.50.17.194 - - [26/Feb/2004:05:42:39 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
218.237.249.248 - - [26/Feb/2004:06:49:32 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
219.160.77.21 - - [26/Feb/2004:08:12:38 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
202.215.14.168 - - [26/Feb/2004:08:26:19 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
68.147.193.165 - - [26/Feb/2004:09:03:42 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
213.8.161.232 - - [26/Feb/2004:09:07:39 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
81.248.10.51 - - [26/Feb/2004:09:14:35 +0100] "GET / HTTP/1.1" 200 2822 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
210.134.93.19 - - [26/Feb/2004:10:39:58 +0100] "GET / HTTP/1.1" 200 2822 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
67.64.214.111 - - [26/Feb/2004:10:57:52 +0100] "GET / HTTP/1.1" 200 2822 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
219.111.160.196 - - [26/Feb/2004:10:59:06 +0100] "GET / HTTP/1.1" 200 2822 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
212.113.164.98 - - [26/Feb/2004:11:54:28 +0100] "GET / HTTP/1.1" 200 2822 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"
151.196.129.79 - - [26/Feb/2004:12:08:07 +0100] "GET / HTTP/1.1" 200 2821 "-" "Mozilla/4.0 (compatible; MSIE 5.5; Windows 98)"


Achtergrond info: het is een webserver met 1 virtueel domein. Dit wordt apart gelogd en in die logs zit niks raars. De opgevraagde pagina (index.php in de root) bevat wat algemene informatie, een uptime scriptje en ook plaatjes. Deze plaatjes worden NIET opgevraagd. De IP adressen zijn verder ook onbekend, het blijft altijd bij deze GET en niks meer. De pagina zit NIET in Google.
Verder zijn het -en dat is het meest opvallende- allemaal Windows98 machine's met IE 5.5 (zie logs).

Wat kan dit zijn, en waarom vanaf 11 februari. Waarom alleen een single get? :?
Meer lotgenoten? ;)

  • Eijkb
  • Registratie: Februari 2003
  • Laatst online: 30-04 15:47

Eijkb

Zo.

Lotgenoten?

code:
1
2
3
4
5
62.216.9.216 - - [26/Feb/2004:11:52:27 +0100] "GET /horde/ HTTP/1.0" 200 600 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.216.9.216 - - [26/Feb/2004:11:52:30 +0100] "GET /horde/ HTTP/1.0" 200 522 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.216.9.216 - - [26/Feb/2004:11:52:32 +0100] "GET /horde/ HTTP/1.0" 200 522 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.216.9.216 - - [26/Feb/2004:11:52:35 +0100] "GET /horde/ HTTP/1.0" 200 522 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.216.9.216 - - [26/Feb/2004:11:52:35 +0100] "GET /horde/ HTTP/1.0" 200 522 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"


En zo krijgen we die wel vaker, ook van andere IP adressen. Waar het aan ligt? Ben ook wel benieuwd.

.


Verwijderd

dit zijn search bots van zoekmachines...

  • Tarzan
  • Registratie: November 2003
  • Laatst online: 15-05 08:50
Een search bot die gebruik maakt van Internet Explorer??

..:: ::..


  • mklerx
  • Registratie: April 2000
  • Laatst online: 01-05 09:19
Searchbot zou kunnen, misschien stellen die de browserstring zo in zodat ze zeker weten dat ze dezelfde content krijgen als een 'echte' bezoeker en niet content speciaal voor zoekmachines.

Misschien kan het ook een bepaald virus zijn?

  • Arnout
  • Registratie: December 2000
  • Laatst online: 14-05 09:14
mklerx schreef op 26 februari 2004 @ 13:33:
Searchbot zou kunnen, misschien stellen die de browserstring zo in zodat ze zeker weten dat ze dezelfde content krijgen als een 'echte' bezoeker en niet content speciaal voor zoekmachines.

Misschien kan het ook een bepaald virus zijn?
Goed geredeneerd. Dan blijft natuurlijk wel staan dat het steeds verschillende IP's zijn, dat is op zich al raar, en een search bot is meestal efficient in z'n werk; vanaf 11 februari ben ik al zo'n 100x gehit, dus dat is dan erg raar. Ook zie ik m'n pagina nergens verschijnen in zoekmachines.
Verder identificeert een nette search bot zich met een onderscheidende refferer (zoals "GoogleBot").

Ik denk zelf niet in de richting van search bots. Virus; zou kunnen.
De server draait achter een ADSL verbinding van Wanadoo in de 212.129.x.x reeks).

  • mklerx
  • Registratie: April 2000
  • Laatst online: 01-05 09:19
Vanaf ongeveer 10 januari februari krijg ik dagelijks meerdere mailtjes van mijn APC masterswitch dat er een unauthorized access poging is gedaan. Dat gebeurde eerder ook weleens, maar dan eentje per week of zo. Zijn inderdaad ook steeds andere IP-adressen en 1 request.

Ik denk toch dat er een of ander virus is dat naar kwetsbare plekken zoekt in http-servers.

[ Voor 3% gewijzigd door mklerx op 26-02-2004 14:03 ]


  • Eijkb
  • Registratie: Februari 2003
  • Laatst online: 30-04 15:47

Eijkb

Zo.

mklerx schreef op 26 februari 2004 @ 13:54:
Vanaf ongeveer 10 januari februari krijg ik dagelijks meerdere mailtjes van mijn APC masterswitch dat er een unauthorized access poging is gedaan. Dat gebeurde eerder ook weleens, maar dan eentje per week of zo. Zijn inderdaad ook steeds andere IP-adressen en 1 request.

Ik denk toch dat er een of ander virus is dat naar kwetsbare plekken zoekt in http-servers.
Er is onlangs een lek ontdekt op APC masterswitches! Updaten dus maar. Zal even zoeken naar wat links.

Update Manual en firmware: klik.
Nieuws van APC knowledge: Klik.

[ Voor 23% gewijzigd door Eijkb op 26-02-2004 14:17 ]

.


  • Joen
  • Registratie: Juli 2003
  • Laatst online: 11-05 00:09
151.196.129.79 is de Baltimore County Public School uit de USA:
http://centralops.net/co/...scan=true&go.x=26&go.y=20

81.248.10.51 lijkt mij een Franse Wanadoo abonnee:
http://centralops.net/co/..._whois=true&svc_scan=true

En zo kun je alles uitzoeken via http://www.centralops.net, "Domain dossier". ;)
Ik gebruik deze site al tijden en is ook verrekte handig bij dit soort "vreemde" gevallen. :Y)

Ik vind het wel vreemd dat de plaatjes dan inderdaad niet bij je document zijn opgevraagd, maar verder is er niets mis met een opvraging van / , want dat is gewoon index.php of elk ander document dat standaard hoort worden opgevragd als er geen bestandsnaam in de URL staat.

Verwijderd

@Method:
Ik heb precies dezelfde log hits. Als dit al een bot is, is het een zgn "bad bot" want los van het gebrek aan de referrer, een bot behoort ten alle tijden eerst naar het robots.txt bestand te vragen. Ook bij mij worden de virtuele hosts genegeerd, alleen de webroot wordt bezocht. Dit zijn idd afwijkende GET requests.

De hoge concentratie win98 gebruikers is zo onwaarschijnlijk dat je, imho, zo goed als kunt uitsluiten dat het toeval is. Ik denk ook dat dit een virus of misschien eerder een of ander spider script "on the loose".

@JeroenM_tbs:
Central ops raadplegen zal in dit geval niks opleveren. Het zijn hits uit allerlei landen, zeer waarschijnlijk zelfs via een proxy. Bovendien zijn (tenminste in mijn logs) de ip adressen uniek en komen zo'n beetje uit alle hoeken en gaten van de wereld.

  • Arnout
  • Registratie: December 2000
  • Laatst online: 14-05 09:14
Verwijderd schreef op 26 februari 2004 @ 16:27:
@Method:
Ik heb precies dezelfde log hits. Als dit al een bot is, is het een zgn "bad bot" want los van het gebrek aan de referrer, een bot behoort ten alle tijden eerst naar het robots.txt bestand te vragen. Ook bij mij worden de virtuele hosts genegeerd, alleen de webroot wordt bezocht. Dit zijn idd afwijkende GET requests.

De hoge concentratie win98 gebruikers is zo onwaarschijnlijk dat je, imho, zo goed als kunt uitsluiten dat het toeval is. Ik denk ook dat dit een virus of misschien eerder een of ander spider script "on the loose".
Ok, ik ben eruit.

Het is de W32.Nachi worm. De worm stuurt ICMP pakketten naar een range ip adressen, en wie antwoord krijgt vervolgens HTTP requests op de root.

oftewel:
W32.Nachi sends ICMP packets to a large range of IP addresses, builds a list of "active" addresses within the range, and then randomly picks addresses for further investigation; that further investigation starts with "GET / HTTP/1.1".
Meer info: http://www.webhostingtalk.com/archive/thread/219260-1.html
Oplossing is dus om die ICMP's te droppen... in het topic staat ook een script om het tegen te gaan.
Pagina: 1