Directory Scanning - IP-Ranges sperren?



d3p

Member
Guten Abend,

Zur Zeit treten vermehrt folgende Logeinträge auf:

Code:
[Sun Mar 30 11:37:28 2014] [error] [client 220.255.2.184] File does not exist: /var/www/vhosts/default/htdocs/phpMyAdmin
[Sun Mar 30 11:37:28 2014] [error] [client 220.255.2.94] File does not exist: /var/www/vhosts/default/htdocs/pma
[Sun Mar 30 11:37:29 2014] [error] [client 220.255.2.50] File does not exist: /var/www/vhosts/default/htdocs/myadmin
[Sun Mar 30 21:15:38 2014] [error] [client 88.233.229.0] File does not exist: /var/www/vhosts/default/htdocs/cp.html
[Sun Mar 30 21:15:38 2014] [error] [client 88.233.229.0] File does not exist: /var/www/vhosts/default/htdocs/login_out
[Sun Mar 30 21:15:38 2014] [error] [client 88.233.229.0] File does not exist: /var/www/vhosts/default/htdocs/signin
[Sun Mar 30 21:15:38 2014] [error] [client 88.233.229.0] File does not exist: /var/www/vhosts/default/htdocs/administrator.html
[Sun Mar 30 21:15:39 2014] [error] [client 88.233.229.0] File does not exist: /var/www/vhosts/default/htdocs/control
[Sun Mar 30 21:15:39 2014] [error] [client 88.233.229.0] File does not exist: /var/www/vhosts/default/htdocs/panel-administracion

Sprich da scannt jemand meinen Server nach gewissen Verzeichnissen...

Wie erschwere ich den Burschen das am besten?
IP-Ranges von China/Türkei etc. blocken?

Wie regelt ihr so etwas?

Gruß und Danke :)
 
Wie regelt ihr so etwas?
Alles mögliche immer up2date halten, Tools wie phpMyAdmin nicht unter häufig benutzten URLs wie /pma/ oder /phpmyadmin/ zugänglich machen (sondern etwas wie /tampix/) und Tools, die unsicher sein könnten erst garnicht installieren.
Die Logs dann einfach ignorieren oder 'mal mit awk, grep, sort, uniq alles zusammensuchen und Spaß beim durchlesen haben.
 
Wie regelt ihr so etwas?
Updaten, updaten, updaten und nochmal updaten... Und zwar konsequent und alles!

Das was du das siehst sind genau die Sorte Angriffe, die Neulingen um die Ohren fliegen, die meinen ein Server wäre mit Plesk zu bedienen.
 
Du könntest ja über einen bestimmten größeren Zeitraum die Logs greppen und dann schauen von wo die meisten Anfragen kommen, dann per Whois den Anbieter rausbekommen und per iptables die Netranges sperren.
 
Du könntest ja über einen bestimmten größeren Zeitraum die Logs greppen und dann schauen von wo die meisten Anfragen kommen, dann per Whois den Anbieter rausbekommen und per iptables die Netranges sperren.
Dafür dass der "Wind" regelmäßig aus einer anderen Richtung weht, ist das verdammt aufwendig.

Dann würde ich doch eher den Einsatz von mod_evasive und ggf. von mod_security (sofern Apache läuft) empfehlen. Der Nachteil ggü. einer ipTables-Lösung ist natürlich, dass die Request grundsätzlich erstmal vom Häuptling angenommen werden müssen; ich sehe aber den Vorteil in einer flexiblen Konfiguration ohne, dass man irgendwelche Scripte basteln muss.
 
mod_evasive erzeugt meiner Erfahrung nach zu viele Blocks. In jedem Fall muss dann bei den Einstellungen getunt werden.
Es gibt so kaputte Browser von Microsoft, die fehlerhaftes Caching benutzen und dann viele Requests auf den Server loslassen.

mod_security ist sehr komplex in den Regeln. Nix für Anfänger.

Auch mit beiden mod_* wird der Apache erst mal belastet, wenn genügend Ressourcen da sind, kein Scannen nach Lücken zigfach je Sekunde vorkommen, mag das ja gehen.

Aber jeder so wie er will. Das muss eben getestet werden. ;)
 
Updaten, updaten, updaten und nochmal updaten... Und zwar konsequent und alles!

Das was du das siehst sind genau die Sorte Angriffe, die Neulingen um die Ohren fliegen, die meinen ein Server wäre mit Plesk zu bedienen.

Danke aber ich spiele jeden Tag fleißig Updates ein. ;)


mod_evasive habe ich derzeit schon im Einsatz.
mod_security werde ich mir auch mal anschauen.

Danke euch! :)
 
...
mod_security werde ich mir auch mal anschauen...
Aber nur ganz gezielt einzelne Rules einsetzen! Es gibt zwar diverse Rulesets aber die ziehen dermaßen Performance, dass Du erstmal das Gegenteil erreichen würdest. Zum Lesen, Nachvollziehen und Verstehen ganz gut - aber mod_security möchte wie ein chirurgisches Skalpell eingesetzt werden.
 
Back
Top