Komische Einträge im Apache access.log

converge

New Member
Hallo zusammen,

ich habe mir eben mal auf meinem Testserver, der immer nur temporär angeschalten wird, die Apache logs angesehen. Dabei habe ich komische Einträge festgestellt, die auf Anwendungen zurückzuführen sind, die mir nicht bekannt sind. Es wundert mich etwas, dass diese Einträge in der access und nicht in der error.log stehen, da diese Pfade auf dem Server nicht vorhanden sind.

Wie kann man diese deuten? Ein Bot?

Code:
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_MEDIA/ HTTP/1.1" 403 527 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003470)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/META-INF/ HTTP/1.1" 403 535 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003471)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/jsp/por/services/login.jsp HTTP/1.1" 403 552 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003472)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/PTB/ICXINDEXBASECASE.htm HTTP/1.1" 403 550 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003473)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/PTB/ECXOTAPing.htm HTTP/1.1" 403 544 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003474)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/PTB/xml_sample1.htm HTTP/1.1" 403 545 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003475)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/jsp/wf/WFReassign.jsp HTTP/1.1" 403 547 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003476)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_JAVA/Oracle/ HTTP/1.1" 403 533 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003477)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_JAVA/servlet.zip HTTP/1.1" 403 537 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003478)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_JAVA/oracle/forms/registry/Registry.dat HTTP/1.1" 403 560 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003479)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/oam/ HTTP/1.1" 403 530 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003480)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/jsp/ HTTP/1.1" 403 530 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003481)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/jsp/fnd/fndversion.jsp HTTP/1.1" 403 548 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003482)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/jsp/fnd/fndhelp.jsp?dbc=/u01/oracle/prodappl/fnd/11.5.0/secure/dbprod2_prod.dbc HTTP/1.1" 403 545 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003483)"
127.0.0.1 - - [20/May/2011:16:28:07 +0200] "GET /OA_HTML/jsp/fnd/fndhelputil.jsp HTTP/1.1" 403 549 "-" "Mozilla/4.75 (Nikto/2.1.1) (Evasions:None) (Test:003484)"
 
Wenn der Logauszug von Dir nicht verfälscht wurde, dann läuft dieses Teil http://cirt.net/nikto2 auf Deinem Server und hat einen lokalen Scan durchgeführt. Merkwürdig sind allerdings die 403er statt der zu erwarteten 404er, was darauf schliessen lässt, dass Du uns elementare Details Deiner Konfiguration vorenthälst und uns dadurch das Helfen unnötig erschwerst...
 
Ah interessant. Ist Nikto eventuell Bestandteil von fail2ban, mod_evasive oder mod_security?

Serverspecs:
  • Apache2
  • php durch mod_php eingebunden
  • MySQL
  • fail2ban
  • mod_evasive
  • mod_security (in unkonfiguriertem Zustand, da Testserver)
  • suhosin
  • sSMTP
  • fetchmail
 
Ah interessant. Ist Nikto eventuell Bestandteil von fail2ban, mod_evasive oder mod_security?

Nein.

Wenn du wirklich Nikto lokal laufen hast, dann würde ich dir ein enormes Problem unterstellen.

Auf der anderen Seite: Wer lässt Nikto laufen, wenn er schon in der Lage ist, auf einem fremden Host eigene Binaries starten zu können? Hat da vielleicht einfach ein Mitarbeiter mit Zugriff auf den Server die lokalen Anwendungen auf Sicherheitslücken checken wollen?
 
Last edited by a moderator:
Das Paket scheint tatsächlich installiert zu sein. Ich kann mich nicht erinnern, dieses installiert zu haben.
Code:
ii  nikto  1:2.1.1-1    web server security scanner

Entweder es war bei einem Installationsvorgang in einer Abhängigkeit verfangen, oder da ist jemand anderes unterwegs. Es ist ein Testserver von mir, da hat niemand Zugriff drauf.

Ich werde wohl mal chkrootkit durchlaufen lassen.
 
OK, sorry. Falscher Alarm. Das Paket wurde richtigerweise installiert.

Trotzdem danke für eure schnellen Antworten.
 
Nikto ist keine Abhängigkeit von einem anderen Paket und es startet sich auch nicht einfach von selbst. Wenn da kein anderer Zugriff hat, dann bliebe nur noch, dass dein unterbewusstes Ich das ganze gestartet hat. Nun, du wirst es schon wissen.
 
Nein, ich habe dies auf meinem TESTServer einfach mal zum TESTEN installiert und dummerweise vergessen, dass ich das tat.
 
Back
Top