GET banlist.php

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
1544

Добрый день,

Народец, давиче по анализу логов обнаружил что работает некий ботнет , который регулярно щимится на сайтики в попытке получить некий "banlist.php"


92.43.161.111 - - [06/Sep/2010:07:22:29 -0400] "GET /banlist.php HTTP/1.0" 302 202 "http://xxx.xxx.xxx/banlist.php" "Mozilla/4.0 (compatible- MSIE 6.0- Windows NT 5.1- SV1- .NET CLR 1.1.4322"

Такого в среднем 30-40 в сутки, с разных ИП, кто наблюдал аналогичное? Что ломать пытаются хоть?:)

С Уважением,

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
S
На сайте с 23.05.2004
Offline
316
#1

У vBulletin есть такой файлик, чего то там экспортировать. Возможно в нем нашли дырочку.

Это просто подпись.
D4
На сайте с 11.09.2009
Offline
25
#2

В тоже AMXBans есть такой файл. Вполне вероятно его и ломают.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#3

Drum4ik, AMXBans это в смысле модуль для CS?

Stek, А у vBulletin есть какой-то security list , любопытно почитать ;))) может там описана уязвимость какая-то ;) ?

D4
На сайте с 11.09.2009
Offline
25
#4
Romka_Kharkov:
Drum4ik, AMXBans это в смысле модуль для CS?

Stek, А у vBulletin есть какой-то security list , любопытно почитать ;))) может там описана уязвимость какая-то ;) ?

ага, он дырявый как сыр, до 5.0 версии так точно.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#5

Дело просто в том, что долбят массово, т.е ищут , у меня по 3м серверам в логах одни и те же ИП адреса светятся... причем началось это где-то с неделю назад... до этого фильтры не выявляли аномалий.

D4
На сайте с 11.09.2009
Offline
25
#6
Romka_Kharkov:
Дело просто в том, что долбят массово, т.е ищут , у меня по 3м серверам в логах одни и те же ИП адреса светятся... причем началось это где-то с неделю назад... до этого фильтры не выявляли аномалий.

Можно закрыть доступ к banlist.php через iptables.

/sbin/iptables -I INPUT 1 -p tcp --dport 80 -m string --string "GET /banlist.php HTTP/1.0" --algo kmp -j DROP
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#7
Drum4ik:
Можно закрыть доступ к banlist.php через iptables.

гы ;)

Я разве где-то спросил "помогите, что делать?" ;) Я спросил с целью оценить, что происходит. может кто-то знает наверняка о каком софте речь идет ;) А с тем как это "отключить" я разберусь, уж поверьте :)

esetnod
На сайте с 16.07.2009
Offline
134
#8

Если действительно нужно, ищите в буржунете.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
gtauter
На сайте с 08.06.2008
Offline
131
#9
С уважением, Евгений. Моя визитка (gtauter.ru). Привет из "Теслы" :)
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#10

vulnerability in include/admin/banlist.php

Не катит, тут в корень сайта запрос идет.

Romka_Kharkov добавил 06.09.2010 в 18:36

Я уже подумываю подложить туда banlist.php и начать понимать что оно там посылает ;)))

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий