Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Was bewirken diese Anfragen an den Webserver? (Log)

Diskussion: Was bewirken diese Anfragen an den Webserver? (Log) im Forum (In)security allgemein, in der Kategorie Security Area; Hi, der Server von einem Freund von mir wurde gehackt... Folgende Anfragen an den Webserver gibt es in der Logdatei,aus ...

Antwort
Alt 11.04.06, 18:18   #1 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard Was bewirken diese Anfragen an den Webserver? (Log)


Hi,
der Server von einem Freund von mir wurde gehackt...
Folgende Anfragen an den Webserver gibt es in der Logdatei,aus denen wir nicht schlau werden :

Code:
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:04 +0200] "GET /shp/js/'+c.root+c.l[l-1].arrow+' HTTP/1.1" 404 2284
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:05 +0200] "GET /shp/js/'+c.root+img1+' HTTP/1.1" 404 2274
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:06 +0200] "GET /shp/js/,txt=m.txt,ev= HTTP/1.1" 404 2271
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:06 +0200] "GET /shp/js/; if(!bw.reuse&&!nolink) m.txt = HTTP/1.1" 404 2258
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:07 +0200] "GET /shp/js/; if(!bw.reuse&&!nolink) m.txt+= HTTP/1.1" 404 2258
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:08 +0200] "GET /shp/js/; if(!bw.reuse){if(!bw.dom) m.txt+= HTTP/1.1" 404 2258
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:09 +0200] "GET /shp/js/; m.txt+= HTTP/1.1" 404 2258
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:09 +0200] "GET /shp/js/; m.txt= HTTP/1.1" 404 2258
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:09 +0200] "GET /shp/js/if(bw.dom&&!nolink) m.txt+= HTTP/1.1" 404 2276
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:09 +0200] "GET /shp/js/}; m.txt+= HTTP/1.1" 404 2259
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:11 +0200] "GET ///?C=D;O=A HTTP/1.1" 200 695
Weiß jemand was das bedeutet?

Danke im voraus,
Xalon
Xalon ist offline   Mit Zitat antworten
Alt 11.04.06, 19:50   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
ich Tipp einfach mal auf einen Bot.

Wäre natürlich noch wichtig was in /shp/js/ drinne ist, sonst evt. ein Bot der mögliche Sicherheitslücken austestet.
Elderan ist gerade online   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 11.04.06, 21:46   #3 (permalink)
cr
Guest
 
Likes:
Standard

Mit meinen bescheidenen Kenntnissen würde ich sagen es war definitiv ein Bot und es wurde nichts gehackt.
Der Bot hat auf eine bekannte Sicherheitslücke in einer Onlineanwendung getestet, dein Server hat jedoch alle Anfragen mit 404 beantwortet also not found. Ein menschlicher Hacker hätte vermutlich nach dem ersten 404er aufgehört ein schlecht programmierter Bot geht trotzdem die ihm einprogrammierte Befehlsreihenfolge durch.
Naja Sorgen machen musst du dir keine da nichts passiert ist und sowas auf einem Webserver normal ist
  Mit Zitat antworten
Alt 11.04.06, 22:23   #4 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Ähhhm nein der Server wurde definitiv gehackt und das ist uns in den Logs ausgefallen
Xalon ist offline   Mit Zitat antworten
Alt 11.04.06, 22:38   #5 (permalink)
cr
Guest
 
Likes:
Standard

Wenn der Server definitiv "gehackt" wurde dann definitiv nicht an der Stelle. Möglicherweise nicht einmal der Apache sondern ein anderer Server Prozess.
Mit dem Thema Sicherheit unter Linux sollte man sich imho beschäftigen bevor man einen Server mietet

Und wenn du willst das man dir helfen kann solltest du mehr Infos zur Verfügung stellen zB. was du mit "gehackt" meinst.
  Mit Zitat antworten
Alt 11.04.06, 22:45   #6 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Mehr weiß ich auch nicht ...
Er hat den Server auch nicht gemietet,er hat da nur seinen Space drauf,kennt aber den Admin...
Ich werd ihn morgen nochmal nach mehr Infos fragen...

Xalon

P.S:Hoffentlich antwortet hier noch einer sonst kann ich morgen nur editieren
Xalon ist offline   Mit Zitat antworten
Alt 12.04.06, 09:46   #7 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

http://en.wikipedia.org/wiki/HTTP
http://en.wikipedia.org/wiki/Basic_a...ication_scheme
http://en.wikipedia.org/wiki/Web_server

da müsste denk ich mal alles drin stehn, was man zur suche in den logs benötigt

edit: soviel ich weiß liefert der server "200" für "ok" zurück:

Code:
xxx.xxx.xxx.xxx - - [08/Apr/2006:07:52:11 +0200] "GET ///?C=D;O=A HTTP/1.1" 200 695
jetzt müsst nur noch jemand diesen request entschlüsseln
ERit ist offline   Mit Zitat antworten
Alt 12.04.06, 12:39   #8 (permalink)
 
Benutzerbild von Zero_X
 
Registriert seit: 31.12.05
Zero_X Leistung: Facit NTK
Zero_X eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
jetzt müsst nur noch jemand diesen request entschlüsseln
Wenn Index-Listing beim Server aktiviert wurde, kann man sich mit so etwas die Files in einer bestimmten Reihenfolge anzeigen lassen (Zum Beispiel nach Datum sortiert).
Zero_X ist offline   Mit Zitat antworten
Alt 12.04.06, 12:44   #9 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Wie genau meinst des?
Alle Verzeichnisse,auch / ?? oO
Wenn man in google danach sucht dann bekommt man auch lauter Index of Seiten

Xalon

P.Ser Angreifer hats durch BruteForce auf nen anderen Acc geschafft,was für ein Kiddie
Xalon ist offline   Mit Zitat antworten
Alt 12.04.06, 12:54   #10 (permalink)
 
Benutzerbild von Zero_X
 
Registriert seit: 31.12.05
Zero_X Leistung: Facit NTK
Zero_X eine Nachricht über ICQ schicken
Likes: 0
Standard

Wenn Index-Listing aktiviert wurde und keine index-File in / ist sieht man davon auch den Inhalt
Zero_X ist offline   Mit Zitat antworten
Alt 12.04.06, 14:30   #11 (permalink)
 
Registriert seit: 13.11.04
The Dude Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Xalon
P.Ser Angreifer hats durch BruteForce auf nen anderen Acc geschafft,was für ein Kiddie
ich wuerd eher sagen was fuer ein schlechtes passwort.
The Dude ist offline   Mit Zitat antworten
Alt 12.04.06, 17:10   #12 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Kann ich nicht beurteilen
Naja nochmal ne Frage warum denn
GET ///?C=D;O=A HTTP/1.1
?
Wenn "Index-Listing aktiviert wurde und keine index-File in / ist" sieht man den Inhalt ja so und so !

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 12.04.06, 17:41   #13 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb

Das hinter dem Fragezeichen sind Parameter für die Sortierung des Directory Listings. Das hat Zero_X aber auch schon erwähnt
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 12.04.06, 18:08   #14 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Echt?Hab ich nicht gesehen.
Mich hats schon gewundert,weil welchem Script wollte er denn die Parameter übergeben?Naja jetzt weiß ichs.
Nochmal Danke an alle

Xalon

EDIT:jetzt seh ichs
Xalon ist offline   Mit Zitat antworten
Alt 12.04.06, 19:22   #15 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
wobei "?C=D;O=A" nach namen Sortiert.

Klick

Dort siehst du ja oben die Links:
Name Last modified Size Description


Nach denen du jeweils die Liste sortieren lassen kannst.
Klickt man z.B. auf "Last modified", so steht als Parameter dort: ?C=M;O=A

Die Parameter bedeuten:
C: Nach was soll sortiert werden. Nach Name Last modified Size oder Description?

Das O steht für: ASC (von A nach Z) und DESC (Z nach A)
Elderan ist gerade online   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Was bewirken diese Anfragen an den Webserver? (Log)
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Anfragen zu Domain umleiten Tealk Network · LAN, WAN, Firewalls 1 01.07.09 19:52
diese Stiefel! ^^ 2Bios Fun Section 18 04.05.06 20:55
Suche möglichkeit alle Ping anfragen nicht zu beantworten Fir3f0x Windows 14 16.05.05 20:26
Firewall Log´s was sagt mir diese Log HighTower (In)security allgemein 8 17.06.04 10:47
Diese Seite hat ... Mr.Bit Fun Section 2 23.11.01 13:13


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61