Likes Likes:  0
Resultaten 1 tot 8 van de 8
Geen

Onderwerp: DA Attack?

  1. #1
    DA Attack?
    Internet Architect
    31 Berichten
    Ingeschreven
    26/12/05

    Locatie
    Hasselt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: 0878513162

    Thread Starter

    DA Attack?

    Ik heb recent wat problemen met m'n server. Soms komt er ineens een heel hoge load door perl processen door de user apache.
    Wat ik al heb gevonden is dat er in de map tmp verschillende txt scripts stonden, irc bots denk ik.

    Hier een stuk uit httpd error_log:
    [Thu Nov 8 20:14:06 2007] [notice] suEXEC mechanism enabled (wrapper: /usr/sbin/suexec)
    [Thu Nov 8 20:14:06 2007] [notice] Accept mutex: sysvsem (Default: sysvsem)
    [Thu Nov 8 20:24:10 2007] [error] mod_ssl: SSL handshake failed (server localhost:443, client 216.168.253.194) (OpenSSL library error follows)
    [Thu Nov 8 20:24:10 2007] [error] OpenSSL: error:140760FC:SSL routines:SSL23_GET_CLIENT_HELLO:unknown protocol [Hint: speaking not SSL to HTTPS port!?]
    [Thu Nov 8 21:01:29 2007] [error] [client 213.215.41.138] client sent HTTP/1.1 request without hostname (see RFC2616 section 14.23): /w00tw00t.at.ISC.SANS.DFind
    [Thu Nov 8 21:01:29 2007] [error] [client 213.215.41.138] client sent HTTP/1.1 request without hostname (see RFC2616 section 14.23): /w00tw00t.at.ISC.SANS.DFind

    Let vooral op die w00tw00t ... niet zo goed denk ik...

    Hier een deel uit de httpd access_log:

    5.47.144.108 - - [04/Nov/2007:10:11:40 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    81.170.190.33 - - [04/Nov/2007:13:06:42 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    81.170.190.33 - - [04/Nov/2007:21:43:31 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    194.165.149.98 - - [05/Nov/2007:03:12:12 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    213.215.41.138 - - [07/Nov/2007:01:19:15 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    218.10.111.119 - - [07/Nov/2007:07:45:33 +0100] "GET http://218.10.111.119/lbc.php HTTP/1.1" 404 284 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
    218.10.111.119 - - [07/Nov/2007:10:14:57 +0100] "GET http://218.10.111.119/lbc.php HTTP/1.1" 404 284 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
    78.129.138.101 - - [07/Nov/2007:12:25:12 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    78.129.138.101 - - [07/Nov/2007:12:25:12 +0100] "GET /mod_ssl:error:HTTP-request HTTP/1.0" 302 279
    213.215.41.138 - - [07/Nov/2007:12:54:30 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    202.157.188.62 - - [08/Nov/2007:00:48:38 +0100] "GET /w00tw00t.at.ISC.SANS.DFind HTTP/1.1" 400 404 "-" "-"
    213.215.41.138 - - [08/Nov/2007:21:01:29 +0100] "GET /w00tw00t.at.ISC.SANS.DFind: ) HTTP/1.1" 400 404 "-" "-"

    Mijn systeembeheerder heeft er ook al zitten achter zoeken, ze geraken ergens binnen maar we hebben niet direct een idee hoe, alle phpBB forums zijn geupdate naar de laatste versie, maar dat heeft niet echt effect gehad.

    Misschien dat jullie een idee hebben?

    Groeten, Toon

  2. #2
    DA Attack?
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Ik heb beide ook al hele tijden in de logs staan. Die w00tw00t etc. is (even uit mijn hoofd) een portscanner die dat als signature achterlaat, niets om je direct druk om te maken.

    Die link met lbc.php ben ik ook tegengekomen in mijn logs, alleen dan vanaf ander adres:

    222.216.28.135 - - [04/Nov/2007:12:45:39 +0100] "GET http://www.loanscandyloans.com/php/t...492B2F11272600 HTTP/1.0" 404 - "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)"
    222.216.28.135 - - [04/Nov/2007:12:45:39 +0100] "GET http://www.loanscandyloans.com/php/t...E9CF98D7E12CBC HTTP/1.0" 404 - "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)"
    222.216.28.135 - - [04/Nov/2007:12:45:39 +0100] "GET http://www.loanscandyloans.com/php/t...DB5D98DA064038 HTTP/1.0" 404 - "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)"

    Ziet eruit als een script om allerlei gegevens op te vragen, niet echt spannende gegevens.

    222.216.28.135 - - [05/Nov/2007:17:05:28 +0100] "GET http://history.jangseong.go.kr/sibbs...492B2F11272600 HTTP/1.0" 404 - "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)"
    222.216.28.135 - - [05/Nov/2007:17:05:28 +0100] "GET http://history.jangseong.go.kr/sibbs...E9CF98D7E12CBC HTTP/1.0" 404 - "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)"
    222.216.28.135 - - [05/Nov/2007:17:05:29 +0100] "GET http://history.jangseong.go.kr/sibbs...DB5D98DA064038 HTTP/1.0" 404 - "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)"

    Werkende linkjes.

    Net even gegoogled, blijkt een script te zijn dat op zoek is naar onbeveiligde proxy's
    Laatst gewijzigd door DutchTSE; 08/11/07 om 21:50. Reden: Automerged Dubbelpost

  3. #3
    DA Attack?
    Certified
    3.404 Berichten
    Ingeschreven
    06/11/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    54 Berichten zijn liked


    KvK nummer: 02099933

    Die lbc.php zag ik ook laatst in de logs op een van onze w2k3 servers.
    Van welke host weet ik niet meer, maar kan ik nog terugvinden.

    Zal wel een of andere worm/virus zijn?

  4. #4
    DA Attack?
    Internet Architect
    31 Berichten
    Ingeschreven
    26/12/05

    Locatie
    Hasselt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: 0878513162

    Thread Starter
    Via de search toch al wat meer info gevonden, DFind is blijkbaar een of andere scanner...

  5. #5
    DA Attack?
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Mocht je er toch wat tegen willen doen:

    SecFilterSelective THE_REQUEST "w00tw00t\.at\.ISC\.SANS\.DFind"
    SecFilterSelective THE_REQUEST "w00tw00t\.at\.ISC\.SANS\.MSlog"
    SecFilterSelective THE_REQUEST "=q1w2e3r4t5y6u7i8o9p0"

    Deze regels even aan je mod_security config gedeelte toevoegen, zojuist gezien dat het werkt.

    [Thu Nov 08 22:12:10 2007] [error] [client 222.216.28.135] mod_security: Access denied with code 403. Pattern match "=q1w2e3r4t5y6u7i8o9p0" at THE_REQUEST [severity "EMERGENCY"] [hostname "history.jangseong.go.kr"] [uri "http://history.jangseong.go.kr/sibbs3/admin/board/prx.php?p=q1w2e3r4t5y6u7i8o9p0*a-b?hash=3717DC0FA21059AC5511A59900507DE9CF98D7E12CB C"]
    [Thu Nov 08 22:12:10 2007] [error] [client 222.216.28.135] mod_security: Access denied with code 403. Pattern match "=q1w2e3r4t5y6u7i8o9p0" at THE_REQUEST [severity "EMERGENCY"] [hostname "history.jangseong.go.kr"] [uri "http://history.jangseong.go.kr/sibbs3/admin/board/prx.php?p=q1w2e3r4t5y6u7i8o9p0*a-b?hash=3684A16A3AFB8F165511A59A005020DF4E2D2430A33 2"]

    En aangezien ik me post niet kan wijzigen zul je het moeten doen met deze lay-out uitrekkende post
    Laatst gewijzigd door DutchTSE; 08/11/07 om 22:23. Reden: Automerged Dubbelpost

  6. #6
    DA Attack?
    geregistreerd gebruiker
    154 Berichten
    Ingeschreven
    24/08/06

    Locatie
    Wateringen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 27291838
    Ondernemingsnummer: NVT

    Tja, typische aanvallen, als je de logs goed zou lezen en audit files van apache dan kom je waarschijnlijk ontelbaar links tegen van .php/.txt scripts die proberen te execute, wgetten, ncftp enzovoorts.. ik dl al die script elke keer van die linkjes gewoon voor de fun om te kijken waar je op moet letten.

    Sommige van die script schijnen zelfs geld waard te zijn, zitten hele rootkits ingebouwd.. en uiteraard veel botjes en backdoors..

  7. #7
    DA Attack?
    Only yesterday was easy
    1.227 Berichten
    Ingeschreven
    23/03/05

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: David

    is niet zo zeer een aanval als wel een security scanner
    die scanners gebruiken gewoon een lijst met vulnerabilities waar ze op scannen en zijn niks om je zorgen om te maken (controleren door zelf ook te scannen af en toe??)

    Dfind is inderdaad ook gewoon een scanner hiervoor, mochten mensen zoeken naar een scanner die meer gericht is op windows platformen zoek dan even voor GFI lannetscan

  8. #8
    DA Attack?
    geregistreerd gebruiker
    49 Berichten
    Ingeschreven
    06/06/07

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 02095248
    Ondernemingsnummer: nvt

    Als wij deze dingen tegenkomen checken wij het ipadres en wordt deze geband het is zonde om deze personen hun gang te laten gaan

    Verder inderdaad mos_security en mod_evasive helpt wel ook kan je eventueel denken aan chkrootkit te installeren om zo eens de server door te spitten

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics