Aanval op mijn apache server?

Pagina: 1
Acties:

  • Yukkie
  • Registratie: Januari 2001
  • Laatst online: 11:26

Yukkie

Vorsprung Durch Technik

Topicstarter
dit haalde ik net uit een de error log van apache:
[Mon Mar 1 04:57:01 2004] [error] [client 62.161.215.57] File does not exist: /var/www/scripts/..%5c%5c../winnt/system32/cmd.exe
[Mon Mar 1 06:25:32 2004] [notice] SIGUSR1 received. Doing graceful restart
[Mon Mar 1 06:25:37 2004] [error] (2)No such file or directory: mod_mime_magic: can't read magic file /etc/apache/share/magic
[Mon Mar 1 06:25:37 2004] [notice] Apache/1.3.26 (Unix) Debian GNU/Linux PHP/4.1.2 configured -- resuming normal operations
[Mon Mar 1 06:25:37 2004] [notice] suEXEC mechanism enabled (wrapper: /usr/lib/apache/suexec)
[Mon Mar 1 06:25:37 2004] [notice] Accept mutex: sysvsem (Default: sysvsem)
[Mon Mar 1 06:54:40 2004] [error] [client 63.88.160.101] File does not exist: /var/www/.hash=93b6925e3bb341ce18965da7282e349f0dd6a2e5
[Mon Mar 1 08:46:49 2004] [error] [client 211.111.167.205] File does not exist: /var/www/scripts/nsiislog.dll
het is dus een apache server op een debian systeem. kan ik dit gewoon negeren? of moet ik daadwerkelijk actie ondernemen? en zo ja wat dan? als ik mijn firewall port 80 niet meer moet laten forwarden, dan kan je natuurlijk me web server niet meer berijken

We've got that ring of confidence


Verwijderd

Gewoon negeren.. Kan geen kwaad :) Dit zijn logs van een scanner die gewoon een hele range ip's pakt en zoekt op exploits in IIS :)

  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Heb ik ook vaak. Ook staan deze entries in mijn IDS (Snort).

Zijn vaak virusjes op andere machines die connectie proberen op alle machines die ze tegen komen.

http://www.hroling.nl


Verwijderd

Dit is nooit serieus. Als het serieus was gingen ze geen (oude) IIS exploits uitvoeren op een machine die duidelijk geen windows draait...

  • supakeen
  • Registratie: December 2000
  • Laatst online: 09-09 14:42
Dat komt volgens mij van het code red virus. Dat is nu blijkbaar nog steeds in mindere mate aanwezig op het internet. Virus probeert een exploit in IIS te vinden maar 90% van de servers is daarop gepatch EN jij draait Apache, je kunt dit dus gewoon negeren :) En een non-windows OS heeft natuurlijk geen cmd.exe :+

[ Voor 11% gewijzigd door supakeen op 01-03-2004 14:30 ]


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Kan aan mij liggen hoor, maar ik vind die restart wel vreemd? :?

  • MikeN
  • Registratie: April 2001
  • Laatst online: 30-11 10:39
Die restart is niet zo vreemd. Het is een debian systeem, om 6:25 rotate deze de logs, waarna hij een SIGUSR1 naar apache stuurt zodat deze z'n logfiles sluit en nieuwe aanmaakt. Vrij standaard dus :)

Overigens vind ik deze logmeldingen nog wel meevallen, vergeleken met de meldingen in http://normi.net/~mike/log.txt bijvoorbeeld :+

  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

MikeN schreef op 01 maart 2004 @ 22:13:
Die restart is niet zo vreemd. Het is een debian systeem, om 6:25 rotate deze de logs, waarna hij een SIGUSR1 naar apache stuurt zodat deze z'n logfiles sluit en nieuwe aanmaakt. Vrij standaard dus :)

Overigens vind ik deze logmeldingen nog wel meevallen, vergeleken met de meldingen in http://normi.net/~mike/log.txt bijvoorbeeld :+
Dat lijkt mijn logfile wel. Alleen andere IP-addressen.

http://www.hroling.nl

Pagina: 1