Hallo,
ich hoffe mir kann jemand hier weiterhelfen und erklären, was da auf meinem server vor sich gegangen ist.
Folgendes ist passiert:
Ich habe festgestellt, ein glück zeitnah, dass mein server down ist. Nichts ging mehr. Ich konnte nicht einmal mehr über plesk den server neu starten. Musste mich bei Strato einloggen und von dort neustarten.
Auf der Suche nach der Ursache fiel mir folgende Fehlermeldung in der error log auf:
Ab genau diesem Zeitpunkt ging auf meinem Server gar nichts mehr. Ich habe haufenweise automatische SQL-Fehlermeldungen an meine email adresse erhalten. Nach dem Neustart war ruhe und alles funktioniert wieder.
Laut access log gab es von der gleichen IP folgende aufrufe:
und noch einige weitere...
Ich geh mal davon aus, dass das ein Hack-Versuch war. Aber was ist das? Muss ich mir sorgen machen, dass jemand Zugang zu meinem Server hat? Wie kann ich verhindern, dass sowas passiert?
Ich habe jetzt erstmal die IP gesperrt. Mehr ist mir dazu nicht eingefallen.
Hoffe es kann mir jemand dazu was sagen.
Danke!
Gruß,
Jakob
ich hoffe mir kann jemand hier weiterhelfen und erklären, was da auf meinem server vor sich gegangen ist.
Folgendes ist passiert:
Ich habe festgestellt, ein glück zeitnah, dass mein server down ist. Nichts ging mehr. Ich konnte nicht einmal mehr über plesk den server neu starten. Musste mich bei Strato einloggen und von dort neustarten.
Auf der Suche nach der Ursache fiel mir folgende Fehlermeldung in der error log auf:
Code:
[Sun Sep 11 20:06:11 2011] [error] [client 109.104.76.98] client denied by server configuration: /srv/www/vhosts/meinedomain/httpdocs/sql/scripts
Ab genau diesem Zeitpunkt ging auf meinem Server gar nichts mehr. Ich habe haufenweise automatische SQL-Fehlermeldungen an meine email adresse erhalten. Nach dem Neustart war ruhe und alles funktioniert wieder.
Laut access log gab es von der gleichen IP folgende aufrufe:
Code:
109.104.76.98 - - [11/Sep/2011:20:03:01 +0200] "GET /muieblackcat HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:03 +0200] "GET //pma2/scripts/setup.php HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:09 +0200] "GET //phpMyAdmin-2.6.4-pl3/libraries/dbg/setup.php HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:17 +0200] "GET //_phpmyadmin/libraries/dbg/setup.php HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:18 +0200] "GET //_phpmyadmin/scripts/setup.php HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:19 +0200] "GET //__pma/scripts/setup.php HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:20 +0200] "GET //__pma/libraries/dbg/setup.php HTTP/1.1" 404 2830 "-" "-"
109.104.76.98 - - [11/Sep/2011:20:03:25 +0200] "GET //softlayer/setup.php HTTP/1.1" 404 2830 "-" "-"
und noch einige weitere...
Ich geh mal davon aus, dass das ein Hack-Versuch war. Aber was ist das? Muss ich mir sorgen machen, dass jemand Zugang zu meinem Server hat? Wie kann ich verhindern, dass sowas passiert?
Ich habe jetzt erstmal die IP gesperrt. Mehr ist mir dazu nicht eingefallen.
Hoffe es kann mir jemand dazu was sagen.
Danke!
Gruß,
Jakob