server attacks blijven

Pagina: 1
Acties:

  • Piet_Paulusma
  • Registratie: Mei 2003
  • Laatst online: 03-01-2023
Mijn Apache server blijft maar bestookt worden met connect. Niet dat "ze" er wat mee opschieten want heb deny all in limit connect gezet. Iemand anders ervaring hiermee en beter nog: wat er tegen te doen. Mijn error/acces file groeien constant. Ik heb wel PHP scriptje gemaakt die de files afkapt op 100kb maar die werkt pas bij daadwerkelijke betreding van de site. Dat werkt wel want er komt wel eens iemand daadwerkelijk op de site ;)

Hier een paar lijnen uit acces.log. Zoals je ziet krijgen ze 403.(verzoek wordt niet ingewilligd)

code:
1
2
3
4
5
6
7
8
9
10
unknown.sagonet.net - - [24/May/2004:01:58:05 +0200] "CONNECT 64.4.50.50:25 HTTP/1.0" 403 302
unknown.sagonet.net - - [24/May/2004:01:58:05 +0200] "CONNECT 208.45.133.107:25 HTTP/1.0" 403 306
207-36-233-98.ptr.primarydns.com - - [24/May/2004:01:58:41 +0200] "CONNECT maila.microsoft.com:25 HTTP/1.0" 403 311
207-36-233-98.ptr.primarydns.com - - [24/May/2004:01:58:42 +0200] "CONNECT maila.microsoft.com:25 HTTP/1.0" 403 311
207-36-233-98.ptr.primarydns.com - - [24/May/2004:01:58:43 +0200] "CONNECT maila.microsoft.com:25 HTTP/1.0" 403 311
unknown.sagonet.net - - [24/May/2004:01:58:54 +0200] "CONNECT 211.109.1.117:25 HTTP/1.0" 403 305
unknown.sagonet.net - - [24/May/2004:01:58:55 +0200] "CONNECT 208.45.133.107:25 HTTP/1.0" 403 306
fs - - [24/May/2004:01:59:00 +0200] "GET /php/toontel.php HTTP/1.1" 200 294143
unknown.sagonet.net - - [24/May/2004:01:59:01 +0200] "CONNECT 65.54.166.99:25 HTTP/1.0" 403 304
unknown.sagonet.net - - [24/May/2004:01:59:23 +0200] "CONNECT 65.54.252.99:25 HTTP/1.0" 403 304

Mijn server: Apache 1.3 php&mysql op windows xp

[ Voor 6% gewijzigd door Koffie op 24-05-2004 02:22 ]

Alleen de computer is wisselvalliger dan het weer


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 09:48

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > NT

* Koffie ziet weinig interessants in dit kleine stukje log :?
Wat willen 'ze' ? Wat voor requests krijge je ?
Al een abuse mail gestuurd naar de block/IP owner ?

Tijd voor een nieuwe sig..


Verwijderd

Mijn Apache server blijft maar bestookt worden met connect.
Uit dat kleine stukje log, word ik niet veel wijzer. In het algemeen kan ik je echter zeggen dat je er verdomd weinig aan doet.

Je kunt er een hardware firewall tussenzetten (bv. een cisco pix) die bepaalde IP-adressen blocked, maar veel verschil zal dat niet maken. Je zult nog steeds dezelfde requests krijgen op je externe interface.

Het enige wat hier tegen te doen is, is contact opnemen met de provider van diegene die connect. Als dat steeds dezelfde is, kun je er wat tegen doen, mits de provider in kwestie mee wil werken.

  • Piet_Paulusma
  • Registratie: Mei 2003
  • Laatst online: 03-01-2023
poort 25 wordt gebruikt voor smtp dus mag ik aannemen dat ze server proberen te gebruiken voor spam. En idd weinig interessante log. Dat zou ik willen veranderen. Niet steeds zelfde acces entry en dito error entry. Ik zal ook een scriptje maken dat die gasten in een filetje wegzet zodat ik nu en dan wat ISP's kan informeren. Dit gebeurt nml de laatste tijd regelmatig. Tx anyway.

[ Voor 3% gewijzigd door Piet_Paulusma op 24-05-2004 02:40 ]

Alleen de computer is wisselvalliger dan het weer


  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 01-12 22:18

DaRealRenzel

Overtuigd Dipsomaan

Snap het niet helemaal... Jouw HTTP Deamon luister op poort 25 ? Of heb je toevallig ook een mailserver draaien ? Dan krijg je zo dus wel erg weinig mail binnen denk ik zo........

Apologs Generaal....... ;)

[ Voor 9% gewijzigd door DaRealRenzel op 24-05-2004 02:46 ]

Nothing is a problem once you've debugged the code


Verwijderd

eh, waarom luistert jouw apache op poort 25? Is het niet zo dat ze vanaf poort 25 contact maken met jouw apache op poort 80?

edit:
damn you darealrenzel :)

[ Voor 14% gewijzigd door Verwijderd op 24-05-2004 02:41 ]


  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08 19:26
Zo te zien proberen ze deze server inderdaad te misbruiken als spamproxy. Gezien het vele aantal open proxies is het schijnbaar interessant om te doen. :D

  • carpin
  • Registratie: Mei 2002
  • Laatst online: 21-12-2022
Gewoon mailen naar

Abuse Issues:
E-mail: abuse@sagonet.com
PHONE CALLS ARE NOT ACCEPTED
FOR ABUSE ISSUES

met een duidelijke logfile 8)7

Verwijderd

Mod-break:

Laten dit soort kinderachtige oproepen (die misschien ook nog wel eens de verkeerde "pakken") ajb. maar achterwege op GoT :*

[ Voor 82% gewijzigd door Verwijderd op 25-05-2004 13:19 ]


  • dawuss
  • Registratie: Maart 2001
  • Laatst online: 24-11 12:28

dawuss

gadgeteer

Gebruik trouwens niet PHP om je logfiles te trimmen, maar laat dat door een CRON job doen, da's wel zo netjes :)

micheljansen.org
Fulltime Verslaafde Commandline Fetisjist ©


Verwijderd

/me denkt dat ze jou HTTPD testen op HTTP CONNECT mogelijkheden, maw ze denken dat het een HTTP Proxy is.
Pagina: 1