php.de

ZurĂĽck   php.de > Webentwicklung > Server, Hosting und Workstations

Server, Hosting und Workstations Server-Konfigurationsdateien (.htaccess/httpd.conf) und Arbeiten auf Serverebene

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 02.10.2009, 12:40  
Neuer Benutzer
 
Registriert seit: 20.09.2009
Beiträge: 23
PHP-Kenntnisse:
Anfänger
Garog befindet sich auf einem aufstrebenden Ast
Standard Hackerangriff, und nu ?

Hallo zusammen,

es hat zwar nix mit php zu tun aber denke es passt hier ganz gut rein

ich habe heute in meinem error.log meines Servers folgende Einträge gefunden.

Code:
[Thu Oct 01 10:20:25 2009] [error] [client 64.191.93.6] Invalid URI in request GET HTTP/1.1 HTTP/1.1
[Thu Oct 01 10:20:25 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/admin
[Thu Oct 01 10:20:25 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/admin
[Thu Oct 01 10:20:26 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/admin
[Thu Oct 01 10:20:26 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/db
[Thu Oct 01 10:20:26 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadressee/httpdocs/dbadmin
[Thu Oct 01 10:20:27 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/myadmin
[Thu Oct 01 10:20:27 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/mysql
[Thu Oct 01 10:20:27 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/mysqladmin
[Thu Oct 01 10:20:28 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/typo3
[Thu Oct 01 10:20:28 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/phpadmin
[Thu Oct 01 10:20:28 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/phpMyAdmin
[Thu Oct 01 10:20:28 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/phpmyadmin
[Thu Oct 01 10:20:28 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/phpmyadmin1
[Thu Oct 01 10:20:29 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/phpmyadmin2
[Thu Oct 01 10:20:29 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/pma
[Thu Oct 01 10:20:29 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/web
[Thu Oct 01 10:20:30 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/xampp
[Thu Oct 01 10:20:30 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/web
[Thu Oct 01 10:20:30 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/aion-base.de/httpdocs/php-my-admin
[Thu Oct 01 10:20:30 2009] [error] [client 64.191.93.6] File does not exist: /var/www/vhosts/webadresse/httpdocs/websql
Ich gehe start davon aus das es sich dabei natürlich um einen Hacker Angriff handelt von einem Bot (was die Geschwindigkeit erklärt).

oder auch solche Einträge sind mir neu.

Code:
[Tue Sep 29 20:18:06 2009] [error] [client 85.17.212.24] client sent HTTP/1.1 request without hostname (see RFC2616 section 14.23): /w00tw00t.at.ISC.SANS.DFind:)
Muss ich mir dort gedanken machen oder ist es normal ?
Gibt es bestimmte Sicherheitsregeln/einstellungen auf die ich besonders achten sollte um es solchen Auto-Bots schwer zu machen oder "Standart-Abwehr-verfahren" die aktiviert werden sollten. ?

Viele Dank
Garog
Garog ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code FlĂĽsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 03.10.2009, 14:25  
Neuer Benutzer
 
Registriert seit: 02.10.2009
Beiträge: 11
PHP-Kenntnisse:
Fortgeschritten
Brom befindet sich auf einem aufstrebenden Ast
Standard

Solche Scanns sind eigentlich ganz normal, meine Logs sind voll damit.
Am besten alle wichtigen Verzeichnisse mit .htaccess schĂĽtzen.
Desweiteren könntest du die IPs z.B. über iptables mit einem Script sperren das die Logs durchschaut,
das bringst aber nicht wirklich ...

GruĂź
Brom
Brom ist offline   Mit Zitat antworten
Alt 11.10.2009, 17:16  
Supermoderator HD
 
Benutzerbild von Manko10
 
Registriert seit: 16.03.2008
Beiträge: 8.709
PHP-Kenntnisse:
Fortgeschritten
Manko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende ZukunftManko10 hat eine strahlende Zukunft
Standard

Beides hatte ich auch schon des Ă–fteren in meinen Logs. Solltest du einen eigenen Server haben und mal einen Blick in die auth.log werfen, wirst du da drinnen bestimmt auch hunderte von SSH-Bruteforce-Angriffen finden.
Ich habe mir daraufhin OSSEC installiert und es so eingestellt, dass Bruteforcer und Service-Scanner fĂĽr 15 Minuten gesperrt werden. Sollte jemand ganz penetrant sein und es immer wieder versuchen, so sperre ich ihn dauerhaft:
Code:
iptables -I INPUT -s IP-Adresse -j REJECT
und melde den Vorfall anschließend dem Provider. Meist hängen an diesen IPs nämlich andere Server ahnungsloser Menschen, die gar nicht wissen, dass ihr Server nicht mehr unter Kontrolle ist.
__________________
Refining Linux Advent Calendar series “24 Outstanding ZSH Gems”
Manko10 ist offline   Mit Zitat antworten
Alt 12.10.2009, 11:13  
Benutzer
 
Registriert seit: 11.09.2009
Beiträge: 43
PHP-Kenntnisse:
Anfänger
laub kann nur auf Besserung hoffen
Standard

Du wurdest von dem Portscanner "Dfind" gescannt. Dfind prüft z.B., ob bei dir :80 läuft und ob es diverse Verzeichnisse gibt, z.b. /var/www/vhosts/webadresse/httpdocs/admin.

Du wurdest noch nicht gehackt, sondern nur gescannt. Gäbe es bei dir z.B. /var/www/vhosts/webadresse/httpdocs/phpmyadmin, dann wüsste der Angreifer, dass bei dir in httpdocs phpmyadmin ist. er könnte so auf ip/phpmyadmin/ zugreifen, was aufgrund von mysql-pwd aber relativ sinnlos ist (ok, auch brutable).

Solange die Scanner nichts kritisches finden, musst du dir keine ĂĽbertriebenen Sorgen machen. Da man als Admin aber immer etwas paranoid sein sollte, kannst du die oben beschriebenen Techniken mit htaccess und iptables verwenden.

mfg
laub ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Hackerangriff ĂĽber URL-Parameter cwillingshofer PHP Tipps 2008 13 06.10.2007 12:44

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
client sent http/1.1 request without hostname, hacker angriff abwehren, hackerangriff abwehren, pma autohacker, dfind abwehren, request without hostname, phpmyadmin autohacker, hackerangriffe abwehren, dfind sperren, w00tw00t htaccess, phpmyadmin angriff, w00tw00t.at.isc.sans.dfind sperren, php hacker angriff, pma auto hacker, php hacker angriffe, angriff phpmyadmin, http://www.php.de/server-hosting-und-workstations/59555-hackerangriff-und-nu.html, ddose angriff, file does not exist: /var/www/db, 64.191.93.6

Alle Zeitangaben in WEZ +2. Es ist jetzt 21:51 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum