Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
LOG.. Stanno cercando di entrare sul mio server?!?
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

Goto page Previous  1, 2, 3, 4  
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano
View previous topic :: View next topic  
Author Message
cloc3
Advocate
Advocate


Joined: 13 Jan 2004
Posts: 4810
Location: http://www.gentoo-users.org/user/cloc3/

PostPosted: Wed Jan 25, 2006 1:50 pm    Post subject: Reply with quote

Adesso che ho configurato un apache con mod_security, trovo spesso nei log questo tipo di commento:
Code:

[Wed Jan 25 07:33:14 2006] [error] [client 209.139.229.78] mod_security: Access denied with code 500. Pattern match "^$" at HEADER [uri "/sumthin"]

È un tentativo di aggressione? Sbaglio oppure il carattere "^$" rappresenta un carattere di fine linea? Perché ad apache potrebbe dare fastidio?
In genere, il client che lancia la presunta aggressione fa alcuni tentativi e poi smette.
Oppure lo ficco in /etc/hosts.deny . È una reazione eccessiva?
_________________
vu vu vu
gentù
mi piaci tu
Back to top
View user's profile Send private message
makoomba
Bodhisattva
Bodhisattva


Joined: 03 Jun 2004
Posts: 1856

PostPosted: Wed Jan 25, 2006 7:08 pm    Post subject: Reply with quote

"^$" = linea vuota
vuol dire che il client non ha fornito alcuni headers (ad esempio HTTP_USER_AGENT), quindi è molto probabile che sia un qualche script automatizzato.
_________________
When all else fails, read the instructions.
Back to top
View user's profile Send private message
cloc3
Advocate
Advocate


Joined: 13 Jan 2004
Posts: 4810
Location: http://www.gentoo-users.org/user/cloc3/

PostPosted: Fri Jul 13, 2007 1:02 pm    Post subject: Reply with quote

Code:

s939 ~ # grep -rH 82.55.92.105 /var/log/apache2/error_log |wc -l
4383
s939 ~ #  hostx 82.55.92.105
Nameserver not responding
82.55.92.105 PTR record not found, try again

non male, come numero di tentativi di accesso bloccati da modsecurity.
ancora, cerca di fare cose non tanto simpatiche, e prova a cammuffarsi da googlebot:
Code:

s939 ~ # grep -rH 82.55.92.105 /var/log/apache2/error_log |grep passwd|grep google
/var/log/apache2/error_log:[Sun Jul 08 13:25:04 2007] [error] [client 82.55.92.105] ModSecurity: Access denied with code 400 (phase 2). Found 1 byte(s) outside range: 1-255. [id "960901"] [msg "Invalid character in request"] [severity "WARNING"] [hostname "host45-238-dynamic.14-87-r.retail.telecomitalia.it"] [uri "/cgi-bin/googlesearch/GoogleSearch.php?APP[path][lib]=/etc/passwd%00"] [unique_id "dMIPHKwQyIAAAFnNVAoAAAAC"]

qualcuno sa chi è o cosa vuole?
_________________
vu vu vu
gentù
mi piaci tu
Back to top
View user's profile Send private message
Ferdinando
Veteran
Veteran


Joined: 25 Nov 2003
Posts: 1027
Location: Gaeta (LT) - Italy

PostPosted: Fri Jul 13, 2007 1:10 pm    Post subject: Reply with quote

cloc3 wrote:
qualcuno sa chi è o cosa vuole?

Aspirante hacker napoletano con contratto telecom, a occhio (whois)
_________________
La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997
Back to top
View user's profile Send private message
cloc3
Advocate
Advocate


Joined: 13 Jan 2004
Posts: 4810
Location: http://www.gentoo-users.org/user/cloc3/

PostPosted: Fri Jul 13, 2007 1:19 pm    Post subject: Reply with quote

Ferdinando wrote:
(whois)

bello. e adesso cosa si fa di lui?
a chi è bene segnalare?
_________________
vu vu vu
gentù
mi piaci tu
Back to top
View user's profile Send private message
Kernel78
Moderator
Moderator


Joined: 24 Jun 2005
Posts: 3654

PostPosted: Fri Jul 13, 2007 1:25 pm    Post subject: Reply with quote

cloc3 wrote:
Ferdinando wrote:
(whois)

bello. e adesso cosa si fa di lui?
a chi è bene segnalare?

Visto che il suo provider sembra essere telecom dovresti mandare una mail ad abuse, di più non so se si possa fare (dubito che esista il reato di tentato accesso a sistema informatico ma potrei sbagliarmi).
_________________
Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con
Code:
grep -vE '(^[[:space:]]*($|(#|!|;|//)))'
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano All times are GMT
Goto page Previous  1, 2, 3, 4
Page 4 of 4

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum