[Comm] Apache log - ?

Dmitriy Zakalyuzhniy =?iso-8859-1?q?dimzey_=CE=C1_tendel=2Edp=2Eua?=
Вт Окт 12 22:05:54 MSD 2004


On Tue, 12 Oct 2004 13:05:18 +0400
Jury Levykin <altcomm на list.ru> wrote:

> Apache 1.3.31, ALM 2.2
> 
> В access_log Apache почти ежедневно вижу следующие записи:
> 
> ============================================================
> 213.47.109.238 - - [11/Oct/2004:18:09:15 +0400] "SEARCH /\x90\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x0
> 2\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x0
> 2\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1
>  ... ~100 lines ...
> xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x0
> 2\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x0
> 2\xb1\x02\xb1\x02\xb1\x02\xb1\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x9
> 0\x90\x90\x90\x90\x90\x90\x90\x90\x90
>  ... ~100 lines ...
> 0\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x9
> 0\x90\x90\x90\x90\x90\x90\x90" 414 345
> =============================================================
> 
> IP - разные, смотрел в whois очень много заграничных адресов.
> Часто в логе видны попытки запустить windows приложения.
> 
> Что это значит?

Коды ответа группируются по значению первой цифры. Коды с 4хх означают ошибку клиента.

> Это попытки взлома переполнением буфера или нет?

По крайней мере, нехорошие действия :-( Особенно, если идет в конце запускаемой команды ...cmd.exe :-)

> Можно ли закрыть подобные запросы с помощью firewall?

Я закрываю. Но у меня ошибок не очень много :-)

> 
> _______________________________________________
> Community mailing list
> Community на altlinux.ru
> https://lists.altlinux.ru/mailman/listinfo/community



Подробная информация о списке рассылки community