[apache] ruis van pr0nsites + spammers in de logs

Pagina: 1
Acties:

  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Ik heb in mijn apache access.log een aantal regels zoals deze staan:
24.129.164.166 - - [21/Mar/2004:14:16:48 +0100] "CONNECT mail2.igs.net:25 HTTP/1.0" 200 8856 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:16:49 +0100] "CONNECT mail2.igs.net:25 HTTP/1.0" 200 8785 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:16:50 +0100] "CONNECT mail.igs.net:25 HTTP/1.0" 200 8812 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:17:00 +0100] "CONNECT xmxpita.excite.com:25 HTTP/1.0" 200 9065 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:17:14 +0100] "CONNECT relay.gte.net:25 HTTP/1.0" 200 8857 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:17:15 +0100] "CONNECT mail.igs.net:25 HTTP/1.0" 200 8847 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:17:16 +0100] "CONNECT mail2.igs.net:25 HTTP/1.0" 200 8793 "-" "-"
24.129.164.166 - - [21/Mar/2004:14:17:17 +0100] "CONNECT mail2.igs.net:25 HTTP/1.0" 200 9061 "-" "-"
Dit zijn blijkbaar pogingen om mijn apache als STMP proxy te gebruiken.

Ik wil hier echter graag iets aan doen, maar een errorpage voor een 200 uitdraaien lijkt me niet zo'n puik plan, aangezien dat ook andere requests kan beinvloeden (toch?)?

Daarnaast heb ik ook vaak http proxy requests, die wel netjes met 404 beantwoord worden:
217.164.67.184 - - [21/Mar/2004:14:20:05 +0100] "GET http://edit.europe.yahoo....n?.intl=us&.src=jpg.tries\ =1&.src=jpg&.last=&promo=&.intl=us&.bypass=&.partner=&.chkP\ =Y&.done=http%3A%2F%2Fjpager.yahoo.com%2Fjpager%2Fpager2.html\ &login=GHabiya&passwd=aqeel HTTP/1.0" 404 1248 "-" "-"
63.139.138.217 - - [21/Mar/2004:14:20:45 +0100] "GET http://login.bjs.yahoo.co...n?.redir_from=PROFILES?.&\ login=&.tries\ =1&.src=jpg&.last=&promo=&.intl=us&.bypass=&.partner=&.chkP\ =Y&.done=http://jpager.yahoo.com/jpager/pager2.shtml&login\ =ghetto_garth&passwd=GHETTO HTTP/1.0" 404 1248 "-" "-"
Ook hier zou ik graag wat aan willen doen, missien iets irritants voor de clients, zoals een pop-up venster om zich te authentificeren (aangezien dit *echt* overlast voor de client veroorzaakt, en diegene die mij probeert te misbruiken ook wel pest, en dat misschien mensen afhoudt om mij te misbruiken voor dit soort troep.

Ook mijn error.log loopt snel irritant vol:
[Sun Mar 21 14:26:37 2004] [error] [client 81.50.1.144] File does not exist: /home/sebas/www/gals/asian/asianp/g3/pic05.jpg
[Sun Mar 21 14:27:14 2004] [error] [client 213.168.107.211] File does not exist: /home/sebas/www/imghp
[Sun Mar 21 14:27:17 2004] [error] [client 65.95.241.216] File does not exist: /home/sebas/www/phpshop/member.php
[Sun Mar 21 14:27:18 2004] [error] [client 65.95.241.216] File does not exist: /home/sebas/www/phpshop/member.php
[Sun Mar 21 14:27:18 2004] [error] [client 206.240.85.110] File does not exist: /home/sebas/www/config/login
[Sun Mar 21 14:27:18 2004] [error] [client 65.95.241.216] File does not exist: /home/sebas/www/phpshop/member.php
[Sun Mar 21 14:27:27 2004] [error] [client 63.139.138.217] File does not exist: /home/sebas/www/config/login
[Sun Mar 21 14:28:13 2004] [error] [client 24.247.110.72] File does not exist: /home/sebas/www/config/login
+linebreaks

Deze bestaan dus niet.

Ik heb al geprobeerd om de betreffende IP's door mijn firewall te blokken, maar dat lijkt vechten tegen windmolens.
Errorlogging heb ik op errors staan, loglevel is combined.

Wat kan ik hier structureel aan doen? ik wordt er een beetje moe van dat pr0n sites mijn logs verzieken, zodat ik elke keer voordat ik mijn webserver stats wil bekijken eerst met een aantal greps moet opschonen.

[ Voor 9% gewijzigd door sebas op 21-03-2004 17:20 . Reden: cosmetical changes ]

Everyone complains of his memory, no one of his judgement.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Ehm, code 200 in http betekent 'Ok'. Dus bij die CONNECTs is het ze waarschijnlijk nog gelukt om via jou te spammen ook. Dit alles valt in te stellen in apache's httpd.conf. Proxying zet je natuurlijk uit. Als je een proxy nodig hebt gebruik je daar namelijk niet apache voor maar Squid (o.i.d.)


Om welke webserver gaat het hier? Kunnen we 't ff checken. Open SMTP Relays zijn slecht, maar apaches die CONNECTs toestaan aan totale vreemden zijn nog slechter, omdat er nog meer misbruik van gemaakt kan worden.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

CyBeR schreef op 21 maart 2004 @ 22:11:
Ehm, code 200 in http betekent 'Ok'. Dus bij die CONNECTs is het ze waarschijnlijk nog gelukt om via jou te spammen ook. Dit alles valt in te stellen in apache's httpd.conf. Proxying zet je natuurlijk uit. Als je een proxy nodig hebt gebruik je daar namelijk niet apache voor maar Squid (o.i.d.)


Om welke webserver gaat het hier? Kunnen we 't ff checken. Open SMTP Relays zijn slecht, maar apaches die CONNECTs toestaan aan totale vreemden zijn nog slechter, omdat er nog meer misbruik van gemaakt kan worden.
Mijn apache reageerd op het verzoek
CONNECT mail2.igs.net:25 HTTP/1.0
ook met een 200 Ok, maar geeft vervolgens netjes de mainpage terug. Dat betekent dus niet automatisch dat er ook geconnect is naar de betreffende site :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Spider.007 schreef op 21 maart 2004 @ 22:14:
[...]


Mijn apache reageerd op het verzoek
[...]
ook met een 200 Ok, maar geeft vervolgens netjes de mainpage terug. Dat betekent dus niet automatisch dat er ook geconnect is naar de betreffende site :)
Dat scheelt al wat. Ik heb er een die met een 403 reageert, en een andere met een 302 redirect naar m'n gewone site.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
ProxyRequests staan op off. Naar wat ik heb geprobeerd worden proxyrequests ook niet toegelaten. Ik gebruik de apache trouwens voor een aantal vhosts als proxy, d.m.v. mod_rewrite, dus helemaal voorkomen kan ik dat proxyen niet. Ik kan vanaf deze machine ook niet direct mail versturen trouwens, port 25 wordt bij de backbone van't netwerk hier geblokkeerd.

Het gaat om http://marvin.vizZzion.org als iemand het even wil verifieren ...

Everyone complains of his memory, no one of his judgement.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

sebas schreef op 22 maart 2004 @ 03:24:
ProxyRequests staan op off. Naar wat ik heb geprobeerd worden proxyrequests ook niet toegelaten. Ik gebruik de apache trouwens voor een aantal vhosts als proxy, d.m.v. mod_rewrite, dus helemaal voorkomen kan ik dat proxyen niet. Ik kan vanaf deze machine ook niet direct mail versturen trouwens, port 25 wordt bij de backbone van't netwerk hier geblokkeerd.

Het gaat om http://marvin.vizZzion.org als iemand het even wil verifieren ...
Zoals je ook in mijn post kunt zien geeft Apache gewoon een 200, maar doet verder niets, nu je geverifieerd hebt dat de Proxy ook nog eens uit staat hoef je je helemaal geen zorgen te maken :)
Connected to marvin.vizZzion.org
CONNECT mail2.igs.net:25 HTTP/1.0

HTTP/1.1 200 OK
Date: Mon, 22 Mar 2004 08:46:09 GMT
Server: Apache/1.3.26 (Unix) Debian GNU/Linux PHP/4.1.2
X-Powered-By: PHP/4.1.2
Connection: close
Content-Type: text/html; charset=iso-8859-1
Verder krijg ik netjes je site te zien... Niets aan de hand dus :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Ja, dat weet ik allang. :)

Mijn vraag was daarom ook niet hoe ik me server beveilig, maar wat ik tegen de ruis in mijn logs doe, zie titel. :)

Everyone complains of his memory, no one of his judgement.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

sebas schreef op 22 maart 2004 @ 20:59:
Ja, dat weet ik allang. :)

Mijn vraag was daarom ook niet hoe ik me server beveilig, maar wat ik tegen de ruis in mijn logs doe, zie titel. :)
Loop elke dag even door de logs heen om ze te verwijderen :? Maar je kunt er vrij weinig tot niets aan doen; maar wat maakt het uit?

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Verwijderd

Gelijk een tip voor je site voor de ppp guide met MPPE

http://www.polbox.com/h/hs001/#AEN264

staan ook patches voor 2.6!

:)

  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Thx :)

Ik heb het opgenomen.

Everyone complains of his memory, no one of his judgement.


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Spider.007 schreef op 22 maart 2004 @ 21:03:
[...]
Loop elke dag even door de logs heen om ze te verwijderen :? Maar je kunt er vrij weinig tot niets aan doen; maar wat maakt het uit?
Hmmja ... brrr.

Naja, jammer. Ik dacht dat er misschien wat leuke apache tweaks waren. Maar bij nadere analyse van het probleem wordt het steeds lastiger om een echte remedie te vinden.

Lang leve grep dan maar? ;)

sorry voor de dubbelpost

[ Voor 5% gewijzigd door sebas op 22-03-2004 22:59 ]

Everyone complains of his memory, no one of his judgement.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

sebas schreef op 22 maart 2004 @ 22:53:
[...]


Hmmja ... brrr.

Naja, jammer. Ik dacht dat er misschien wat leuke apache tweaks waren. Maar bij nadere analyse van het probleem wordt het steeds lastiger om een echte remedie te vinden.

Lang leve grep dan maar? ;)

sorry voor de dubbelpost
Wellicht kun je met een htaccess de connect pogingen er nog uit halen; maar volgens mij valt de logging niet te beinvloeden met filters.. Dan maar grep inderdaad :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Zoiets zou denk ik wel schelen ...

Ik heb deze thread gevonden, en
code:
1
2
3
4
5
6
7
8
9
10
<Directory />
    [...]
    # only permit GET and POST
    <Files *>
    <LimitExcept GET POST>
        deny from all
    </LimitExcept>
    </Files>

</Directory>

ingesteld. Dat zal in elk geval deze irritante dingen eruit moeten halen.
Kan iemand bevestigen dat ik die CONNECT helemaal niet nodig heb?

Ik heb voor de rest de Loglevel op crit gezet, aangezien de meldingen uit de error.log toch met de 404 pages overeenkomen.

Everyone complains of his memory, no one of his judgement.

Pagina: 1