Czy to atak hakerów?

Masz problemy z siecią bądź internetem? Zapytaj tu
Shakez
Beginner
Posty: 179
Rejestracja: 18 stycznia 2009, 14:36
Lokalizacja: Wronki

Czy to atak hakerów?

Post autor: Shakez »

Witam od kilku dni w logach mojej strony pojawiają się dziwne wpisy a ten dzisiejszy śmierdzi najbardziej.
Mianowicie chodzi o:

Kod: Zaznacz cały

2009.07.05/11:02:02||89.161.152.172||||||/
2009.07.05/11:02:05||80.55.13.94||||||/
2009.07.05/11:02:06||91.203.135.50||||||/
2009.07.05/11:02:06||91.203.135.50||||||/
2009.07.05/11:02:14||85.128.248.2||||||/
2009.07.05/11:02:15||62.146.68.104||||||/
2009.07.05/11:02:15||62.146.68.104||||||/
2009.07.05/11:02:21||217.74.66.38||||||/
2009.07.05/11:02:24||217.74.66.33||||||/
2009.07.05/11:02:29||195.242.93.125||||||/
2009.07.05/11:02:32||62.129.239.125||||||/
2009.07.05/11:02:34||78.131.152.51||||||/
2009.07.05/11:02:35||193.227.116.204||||||/
2009.07.05/11:02:37||78.46.71.211||||||/
2009.07.05/11:02:38||91.121.202.130||||||/
2009.07.05/11:02:41||78.47.219.66||||||/
2009.07.05/11:02:42||91.121.72.112||||||/
2009.07.05/11:03:17||94.23.200.45||||||/
2009.07.05/11:03:18||193.93.204.8||||||/
2009.07.05/11:03:18||78.159.112.55||||||/
2009.07.05/11:03:21||85.128.178.2||||||/
2009.07.05/11:03:21||85.128.178.2||||||/
2009.07.05/11:03:27||193.227.116.157||||||/
2009.07.05/11:03:28||195.114.0.123||||||/
2009.07.05/11:03:32||78.159.121.114||||||/
2009.07.05/11:03:35||89.161.148.233||||||/
2009.07.05/11:03:37||91.121.72.112||||||/
2009.07.05/11:03:57||94.124.4.131||||||/
Format zapisu w logu jest następujący data i godzina separator || IP separator || adres strony odsyłającej || typ przeglądarki || podstrony przeglądane

Jak widać brakuje www odsyłającego i rodzaju przeglądarki. Co to może być?

W tej właśnie chwili już piąty raz dzisiaj ktoś z IP 66.249.72.243 próbuje podmieniać wartość get w adresie wpisując zamiast:

Kod: Zaznacz cały

form_logowanie.php?do=PHP/moje_konto.php
podaje coś takiego

Kod: Zaznacz cały

form_logowanie.php?do=http://193.255.208.32:2082/index.html
Dlaczego ktoś wkleja adres który nie działa na tym porcie? Z głupoty?
Sprawdziłem ten adres to jakaś chyba turecka strona studencka:
http://193.255.208.32

Co o tym myślicie?
Awatar użytkownika
grzesiek
Junior Member
Posty: 932
Rejestracja: 06 stycznia 2008, 10:41
Lokalizacja: Białystok

Post autor: grzesiek »

Witam.
Co do tego IP to zablokuj w firewallu. A coś Ci pokazuje w error.log? Zobacz auth.log czy się przypadkiem nic nie dziej.
Co do tych logów to mi to wygląda na coś takiego jak by wysyłali pakiety TCP na właściwy port ale bez/albo z nieprawidłową dla serwera apache treścią - możliwe, że jakiś kod wykonywalny podsyłają. Najlepiej jak przyłapiesz moment to tcpdump z pełnymi danymi zrzuć to do pliku a potem popatrz jakie treści wysyłają i nagłówki. Ale najprościej daj bana i DROP :-)
Shakez
Beginner
Posty: 179
Rejestracja: 18 stycznia 2009, 14:36
Lokalizacja: Wronki

Post autor: Shakez »

Mam serwer w kei.pl i nie mam dostępu do logów oraz nie mogę zablokować w firewalu. Mogę jedynie to ip zablokować z poziomu strony ale to niewiele da bo wejdzie przez proxy.

Napisz mi po krótce jak za pomocą tcpdump złapać te dane do pliku. Jeżeli będę to wiedział to jeszcze dziś wpisze w stronę funkcje wysyłająca sms na mój tel gdy to IP sie pojawi :-D
Mam urlop i dużo czasu więc mogę jutro zapolować na myśliwego :-D
budzigniew
Posty: 83
Rejestracja: 07 maja 2008, 11:29

Post autor: budzigniew »

Wyglada jak atak typu phishing/xss, czy cos takiego. Wydaje mi sie, ze przy konstrukcji URL-i takiej, jak na Twojej stronie czesto sie to dzieje.
Awatar użytkownika
grzesiek
Junior Member
Posty: 932
Rejestracja: 06 stycznia 2008, 10:41
Lokalizacja: Białystok

Post autor: grzesiek »

Kod: Zaznacz cały

tcpdump -i eth2 -XXvv port 80
Shakez
Beginner
Posty: 179
Rejestracja: 18 stycznia 2009, 14:36
Lokalizacja: Wronki

Post autor: Shakez »

Ale to przecież nic nie da bo tcpdump musiałbym uruchomić z serwera.

Ale najciekawsze jest to że po wpisaniu pierwszego z podejrzanych adresów ip w przeglądarce :shock:
89.161.152.172 - strona szkoły ogólnokształcącej w Warszawie.
80.55.13.94 - strona Urzędu Miasta Ciechanów
62.146.68.104 - hosting AZ.pl
itd.

Prawie na każdym podejrzanym IP jest serwer www. O co chodzi?
Jak to możliwe że w jednej chwili z kilku różnych miejsc (stron www) ktoś wchodzi na moją stronę nie zostawiając śladu. I to kilkadziesiąt wejść w ciągu 2 minut.
Ktoś może to potrafi wyjaśnić?
Cyphermen
Beginner
Posty: 426
Rejestracja: 24 maja 2009, 10:56
Lokalizacja: cze-wa

Post autor: Cyphermen »

Komputery zombie?

Może zarażone jakimś syfem i nawet bez wiedzy właścicieli dokonują za ich pomocą ataków?

Adresy dość rozbieżne. Podpadłeś komuś kto miałby korzyści ze zniszczenia Twojej strony?
Z sieci Lan dużo nie zrobią według mnie, a wszystkie te adresy mają sieć wewnętrzną. Chyba że ktoś naprawdę dobry się za to wziął. Zablokuj co się da.
szpuni
Beginner
Posty: 112
Rejestracja: 15 stycznia 2007, 15:25
Lokalizacja: dublin

Post autor: szpuni »

Z tego co ja widzę jest to typowy atak XSS.

To że widzisz różne adresy IP oznacza że ktoś wykorzystuje do tego jakiś botnet.
Blokowanie pojedynczego adresu mało ci da mówiąc szczerze.
Tutaj przydałaby się jakaś obrona w warstwie aplikacji tak aby odrzucała i blokowała wykonanie złych URL.

Z tego co czytam ktoś po prostu używa jakiegoś Blind XXS albo próbuje znaleźć błąd na Twojej stronie (a może już znalazł). Musisz szybko sprawdzić kod strony, najlepiej zdejmij serwis z internetu żeby nie skompromitowali ci całego serwera i przejrzyj kod strony. Prawdopodobnie masz dziurę w kodzie php, jednym słowem.
Shakez
Beginner
Posty: 179
Rejestracja: 18 stycznia 2009, 14:36
Lokalizacja: Wronki

Post autor: Shakez »

Napisałem do kei.pl i poprosiłem o logi serwera. Zablokowałem dostęp do ftp w panelu administratora. Zobaczymy co mi odpowiedzą. Obym nie usłyszał że było jakieś pomyślne logowanie przez FTP z kosmicznego IP.

Przejrzałem jeszcze raz logi strony i okazało się że pierwszy podejrzany wpis pojawił się 2009-06-21 z IP osiedlowej sieci w Warszawie. A tuż przed nim ktoś wszedł na stronę używając systemu Linux. Może to zbieg okoliczności ale raczej nie często na stronię pojawiają się osoby korzystające z Linuksa. Myślę że ten użytkownik Linuksa jest powodem zamieszania. Jego IP to 87.98.233.177.

Kod: Zaznacz cały

2009.06.21/21:57:12||87.98.233.177||||Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8.0.12) Gecko/20070508 (Debian-1.8.0.12-0etch1)||/
2009.06.21/22:11:50||91.121.81.167||||||/
2009.06.21/22:13:40||91.121.81.167||||||/
2009.06.21/22:31:46||128.30.52.71||||W3C_Validator/1.654||/
2009.06.21/22:32:26||213.165.89.33||||||/
2009.06.21/22:32:31||213.165.89.33||||||/
Dostałem logi ftp i na szczęście wszystko jest dobrze. Logi serwera też widziałem ale wiem z nich tyle co z logów strony.

Może ktoś potrafi powiedzieć coś więcej o atakach tego typu i jak się przed nimi bronić? Banowanie IP w .htacces raczej jest bezużyteczne. Może miał ktoś coś podobnego. Na razie zablokuje na stronie przeglądarki które nie chcą się przedstawić bo nic więcej do głowy mi nie przychodzi?
budzigniew
Posty: 83
Rejestracja: 07 maja 2008, 11:29

Post autor: budzigniew »

Lepiej przepisz kod strony tak, aby linki nie odwolywaly sie bezposrednio do plikow php, tak jak to ma miejsce w Twoim przypadku.
ODPOWIEDZ