"Левые" обращения к серверу и как с этим бороться.

12
malls
На сайте с 08.08.2005
Offline
255
1659

Вопрос такой возник, по логам сервака, примерно таким:

88.80.214.215 - - [04/Jun/2008:08:41:13 +0200] "GET /w00tw00t.at.ISC.SANS.DFind:) HTTP/1.1" 400 349 "-" "-"
216.167.162.253 - - [04/Jun/2008:08:43:32 +0200] "GET /thisdoesnotexistahaha.php HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:32 +0200] "GET /awstat/cgi-bin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:33 +0200] "GET /awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:33 +0200] "GET /awstats.pl/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:33 +0200] "GET /awstats/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:34 +0200] "GET /awstats/awstats/wwwroot/cgi-bin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:34 +0200] "GET /awstats/cgi-bin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:40 +0200] "GET /usage/cgi-bin/awstats.pl/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:40 +0200] "GET /web-admin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:41 +0200] "GET /wwwroot/cgi-bin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:41 +0200] "GET /~admin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:41 +0200] "GET /~quasi/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:42 +0200] "GET /~wwwrun/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:42 +0200] "GET /technical/software/awstats/cgi-bin/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:08:43:42 +0200] "GET /_system_/awstats/awstats.pl HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
88.80.214.215 - - [04/Jun/2008:08:49:46 +0200] "GET /w00tw00t.at.ISC.SANS.DFind:) HTTP/1.1" 400 349 "-" "-"
216.167.162.253 - - [04/Jun/2008:11:02:49 +0200] "GET /horde0/ HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:11:02:49 +0200] "GET /horde1/ HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:11:02:49 +0200] "GET /horde2/ HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
216.167.162.253 - - [04/Jun/2008:11:02:50 +0200] "GET /horde3/ HTTP/1.1" 302 344 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98)"
88.80.214.215 - - [04/Jun/2008:11:03:38 +0200] "GET /w00tw00t.at.ISC.SANS.DFind:) HTTP/1.1" 400 349 "-" "-"
85.56.146.111 - - [04/Jun/2008:12:29:22 +0200] "OPTIONS * HTTP/1.1" 400 349 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:08 +0200] "GET /admin/phpmyadmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:08 +0200] "GET /admin/phpMyAdmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:08 +0200] "GET /admin/sysadmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:09 +0200] "GET /admin/sqladmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:09 +0200] "GET /admin/db/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:09 +0200] "GET /admin/web/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:10 +0200] "GET /admin/pMA/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:10 +0200] "GET /admin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:10 +0200] "GET /admin/mysql/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:11 +0200] "GET /admin/myadmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:11 +0200] "GET /admin/webadmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:11 +0200] "GET /admin/sqlweb/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:11 +0200] "GET /admin/websql/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:12 +0200] "GET /admin/webdb/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:12 +0200] "GET /admin/mysqladmin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:12 +0200] "GET /admin/mysql-admin/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:13 +0200] "GET /admin/phpmyadmin2/main.php HTTP/1.0" 302 344 "-" "-"
91.143.53.28 - - [04/Jun/2008:20:37:13 +0200] "GET /admin/php-my-admin/main.php HTTP/1.0" 302 344 "-" "-"

вопрос - что это (на что похоже) и как это убивать? Впечатление такое как будто ищут уязвимости потенциальные.

[Удален]
#1

Это домогаются до систем статистики в первой части и к администраторам мускуля во второй.

malls
На сайте с 08.08.2005
Offline
255
#2

Да там до всего домогаются, это я просто "огрызки" из логов положил. Вопрос в том чего хотят?

А самый первый я вообще не понимаю о чем речь.

A
На сайте с 26.01.2005
Offline
58
#3

хотят поломать )

Andreyka
На сайте с 19.02.2005
Offline
822
#4

На сервере не стоит антибутфорсер вот и лазят там всякие

Не стоит плодить сущности без необходимости
malls
На сайте с 08.08.2005
Offline
255
#5

Они баняться по ИПу - просто интересно как их в принципе можно отвадить? Или без шансов?

dkameleon
На сайте с 09.12.2005
Offline
386
#6
malls:
Они баняться по ИПу - просто интересно как их в принципе можно отвадить? Или без шансов?

вряд ли отвадите. методом тыка могут сканить всех подряд на наличие установленных популярных скриптов. после нахождения - определение версии и поиск уязвимостей в них.

в случае успеха могут хакнуть :) только сайт или весь сервер.

Дизайн интерьера (http://balabukha.com/)
LiteCat
На сайте с 03.05.2007
Offline
236
#7

а мой сервак постоянно кто-то сканит, порой даже пытаются вживить эксплойты для IIS (странные люди, у меня Linux и апач). А уже phpmyadmin постоянно кто-то ищет... что ж, удачи

бороться? ну я баню на фаерволе особо шустрых, + не ставьте средства web-администрирования (по возможности). Ну и стандартные меры безопасности для сайтов:)

qwartyr
На сайте с 19.10.2007
Offline
40
#8

обычное дело.

постоянно в логах докучи сообщений с попытками подобрать юзеров по ссш - для этих целей стоит fail2ban, а то надоело километровые портянки логов получать на почту.

дело в том, что это не люди перебирают а боты, сканируют инет на всякие юязвимости, им в принципе все равно apache у вас или IIS. Не получилось с вашим, они единичку прибавят к сканируемому айпишничку и вперед след сервер пытатся взломать.

профессиональное администрирование серверов (http://www.unixsupport.ru) отзывы (http://www.free-lance.ru/users/qwartyr/opinions/) на free-lance.ru
Unlock
На сайте с 01.08.2004
Offline
757
#9

Кстати интересная тема, такая же ситуация, полно левых обращений. Можно как-то бороться, не поборов заодно поисковых ботов? :)

Есть желание, - тысяча способов; нет желания, - тысяча поводов! /Петр-I/.
P
На сайте с 08.03.2007
Offline
250
#10

этих сообщений не так уж много, чтобы составляло проблему. А банить по ip - какой смысл? У них не такой уж длинный список уязвимых скриптов.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий