Это попытка взлома?

12 3
buzater
На сайте с 11.01.2012
Offline
114
2579

Добрый день!

Сегодня обнаружил в логах на сервере кучу запросов вида:

"POST /myadmin/index.php HTTP/1.0" 400 381 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; InfoPath.1)"

"GET /myadmin/index.php HTTP/1.0" 200 381 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; InfoPath.1)"

Прошу разъяснить знающих людей, что это такое? Пытаются взломать базы данных? Или ещё что? :gm:

Здесь всегда есть работа - Магазин фриланс услуг (http://kwork.ru/ref/2393)
LEOnidUKG
На сайте с 25.11.2006
Offline
1726
#1
Сегодня обнаружил в логах на сервере

Всегда удивлялся таким людям, которые сидят и читают логи сервера.

Зачем?!

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#2

LEOnidUKG, лучше читать логи сервера перед сном, чем читать советские газеты... я раз в пару месяцев иногда читаю, интересно че там пишут.

buzater или попытки спама или подбора пароля в админку.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
LEOnidUKG
На сайте с 25.11.2006
Offline
1726
#3
foxi:
LEOnidUKG, лучше читать логи сервера перед сном

У меня они отключены уже 2-а года как. Не знаю зачем они нужны, если нет ДДОС-а

Ну запросили пароль, ну поискали боты чего-то на сайте, делов то.

buzater
На сайте с 11.01.2012
Offline
114
#4
LEOnidUKG:
У меня они отключены уже 2-а года как. Не знаю зачем они нужны, если нет ДДОС-а

Ну запросили пароль, ну поискали боты чего-то на сайте, делов то.

Ммм... Блин, мне бы Ваше спокойствие 🍿 Да сайты то летают, проблем нет, просто иногда заглядываю в логи (молодой ещё наверное, не опытный :)), и ни разу за пару лет такого не видел - запросы к админке базы данных. Может у кого такое было, что предпринимали и надо ли что-то предпринимать? Как я понял, ничего страшного в этом нет.

RiDDi
На сайте с 06.06.2010
Offline
256
#5

ищут где phpmyadmin наружу висит

с целью или брутнуть или взломать используя известную им уязвимость..

Вебмастер отдыхает на бережках морей. Заработок в интернете - дело техники.
SeVlad
На сайте с 03.11.2008
Offline
1609
#6
LEOnidUKG:
Зачем?!

Если у вас нет паранойи, то это не значит, что за вами не следят (с) :)

А вообще логи могут рассказать много интересного. Просто не все могут/считают_нужным это использовать.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
H
На сайте с 29.07.2008
Offline
63
#7

сканируют, но беспокоиться причин нет - всех сканируют

Ohmaster
На сайте с 29.10.2008
Offline
130
#8

Интересно, что сервер отдает статус 400 (ошибка синтаксиса). И нарушен вид самой строки.

Когда обращение к админке базы нормальное, то строка лога имеет вид

"POST /myadmin/index.php HTTP/1.0" 302 - "http://domain.ru/myadmin/index.php" .......

то есть после статуса (302 в данном примере) есть точный урл обращения. В этом же случае пустота.

И второй непонятный момент - IP обращения это и есть IP сайта. Как это пояснить?

-- с уважением, Ярослав!
Candidate
На сайте с 09.05.2012
Offline
36
#9
Ohmaster:
И второй непонятный момент - IP обращения это и есть IP сайта. Как это пояснить?

Или неправильно настроено веб-окружение (например, связка nginx+apache); или чужой вырывается наружу из грудной клетки 🤪

buzater
На сайте с 11.01.2012
Offline
114
#10

Ребята, помогите решить проблему:

К сайту постоянно идут запросы (из-за которых идёт большая нагрузка на хостинг) с левого IP:

"GET /myadmin/index.php HTTP/1.0" 200

как их блокировать? На уровне .htaccess - не получается.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий