Christoph Schnauß: merkwürdige Zugriffsversuche

hallo Forum,

seit etlicher Zeit (mehr als 14 Tage) habe ich auf meinem lokalen Apache sehr eigentümliche Zugriffsversuche, die relativ häufig auftauchen:

  
pc1 - - [08/Dec/2007:17:16:04 +0100] "GET /pages/index.php?refid=83146 HTTP/1.1" 403 311 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/78C.1 (KHTML, like Geco, Safari) OmniWeb/v955.YU"  
pc1 - - [08/Dec/2007:17:18:05 +0100] "GET /monitor.php?kind=1&lang=0&user=4125 HTTP/1.1" 403 303 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/78C.1 (KHTML, like Geco, Safari) OmniWeb/v955.YU"  
pc1 - - [08/Dec/2007:17:45:24 +0100] "GET /?ref=61385 HTTP/1.1" 403 300 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/78C.1 (KHTML, like Geco, Safari) OmniWeb/v955.YU"  

"pc1" ist mein Rechner; in diesem Fall WindowsXP. Eine Weile stand da anstelle des Rechnernamens "localhost", und als ich den über die lokale hosts-Datei nicht mehr aufgelöst habe, war es 127.0.0.1. Seitdem ich auch diese IP disabled habe, ist es nun der Rechnername, der über die 192.168.0.1 läuft - und den brauche ich. Aber es gibt da keinen "Macintosh", keinen Safari. Außerdem gibt es keinerlei Applikation, die nach "/pages/index.php?refid=83146" suchen würde, und es gibt gleich gar keine Indexdatei, die in "/" liegt und irgendwelche GET-Parameter übernehmen würde. Folgerichtig wird ja auch immer ein Statuscode 403 zurückgeliefert.

Ich weiß nicht mehr, wo ich noch nachsehen sollte, wer oder was diese logs produziert. Aber vielleicht hat ja jemand eine Idee, was das sein könnte.

Grüße aus Berlin

Christoph S.

--
Visitenkarte
ss:| zu:) ls:& fo:) va:) sh:| rl:|
  1. Hallo,

    seit etlicher Zeit (mehr als 14 Tage) habe ich auf meinem lokalen Apache sehr eigentümliche Zugriffsversuche, die relativ häufig auftauchen:

    pc1 - - [08/Dec/2007:17:16:04 +0100] "GET /pages/index.php?refid=83146 HTTP/1.1" 403 311 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/78C.1 (KHTML, like Geco, Safari) OmniWeb/v955.YU"

    Mit Deinem Server stimmt was nicht, bei mir kommt da ein 404 Not Found.

    Bitte prüf das mal,
    Hotte

    1. hallo,

      Mit Deinem Server stimmt was nicht, bei mir kommt da ein 404 Not Found.

      Mit meinem Server "stimmt" alles. Was hast du probiert, damit 404 auftaucht?

      Bitte prüf das mal

      Ich weiß nicht recht, was ich prüfen soll.

      Grüße aus Berlin

      Christoph S.

      --
      Visitenkarte
      ss:| zu:) ls:& fo:) va:) sh:| rl:|
      1. hallo,

        Mit Deinem Server stimmt was nicht, bei mir kommt da ein 404 Not Found.

        Mit meinem Server "stimmt" alles. Was hast du probiert, damit 404 auftaucht?

        einen HTTP-Request.

        Viele Grüße,
        Hotte

        1. hallo,

          Mit meinem Server "stimmt" alles. Was hast du probiert, damit 404 auftaucht?
          einen HTTP-Request.

          Aha. Und wohin?

          Grüße aus Berlin

          Christoph S.

          --
          Visitenkarte
          ss:| zu:) ls:& fo:) va:) sh:| rl:|
  2. Hallo Christoph!

    Interessant ist der User-Agent:

    "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/78C.1 (KHTML, like Geco, Safari) OmniWeb/v955.YU"

    Bei un- oder gut gefakten UAs steht immerhin noch: »like Gecko« [1] ;)

    Warum liefert Dein Server ein 403? Hast Du die Anweisung gegeben?

    [1] Wenn da »sings like Greco« stehen würde, würde ich auf einen Franzosen tippen...

    Viele Grüße aus Frankfurt/Main,
    Patrick

    --

    _ - jenseits vom delirium - _
    [link:hatehtehpehdoppelpunktslashslashwehwehwehpunktatomicminuseggspunktcomslash]
    Nichts ist unmöglich? Doch!
    Heute schon gegökt?
    1. hallo Patrick,

      Interessant ist der User-Agent:
      "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/78C.1 (KHTML, like Geco, Safari) OmniWeb/v955.YU"
      Bei un- oder gut gefakten UAs steht immerhin noch: »like Gecko« [1] ;)

      Tatsächlich ist das _kein_ Tippfehler von mir, sondern es steht in meinem log wirklich "Geco".

      Warum liefert Dein Server ein 403? Hast Du die Anweisung gegeben?

      Vermutlich. Ich habe für 127.0.0.1 ein "forbidden" gesetzt. "pc1" wird über 192.168.0.1 in der lokalen hosts-Datei angesteuert.

      Da gibt es noch etwas: "pc1" ist auch der erste virtuelle Host in meiner httpd.conf. Wenn ich nun einen Proxy zwischenschalte, liefert mir mein Apache im log korrekterweise sowas:
      pc1.mms-dresden.de - - [08/Dec/2007:21:04:21 +0100] "GET / HTTP/1.1" 200 4877 "-" "Opera/9.23 (Windows NT 5.1; U; de)"
      Das heißt, "pc1" wird erstmal an den Proxy "mms-dresden.de" gebunden (für den hab ich ein Zertifikat und Nutzungsrechte). Bekommt hier eine 200 zurück, und das ist auch richtig, auch die Angabe "Opera" ist korrekt, das bin ich selber. Wenn ich den Proxy ausschalte, aber in den Browsereinstellungen drinlasse, kriege ich die übliche Meldung "kann nicht angezeigt werden".

      Das Ding, das da aber Zugriff haben will, weiß offenbar von meinem Proxy nix. Und produziert munter weiter Einträge der Art (bitte Datum/Zeit beachten):

      pc1 - - [08/Dec/2007:21:10:34 +0100] "GET /pages/index.php?refid=83146 HTTP/1.1" 403 311 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/68C.3 (KHTML, like Geco, Safari) OmniWeb/v946.YU"  
      pc1 - - [08/Dec/2007:21:12:36 +0100] "GET /monitor.php?kind=1&lang=0&user=4125 HTTP/1.1" 403 303 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/68C.3 (KHTML, like Geco, Safari) OmniWeb/v946.YU"  
      pc1 - - [08/Dec/2007:21:39:43 +0100] "GET /?ref=61385 HTTP/1.1" 403 300 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/68C.3 (KHTML, like Geco, Safari) OmniWeb/v946.YU"  
      pc1 - - [08/Dec/2007:21:51:04 +0100] "GET /pages/index.php?refid=83146 HTTP/1.1" 403 311 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/68C.3 (KHTML, like Geco, Safari) OmniWeb/v946.YU"  
      pc1 - - [08/Dec/2007:21:53:05 +0100] "GET /monitor.php?kind=1&lang=0&user=4125 HTTP/1.1" 403 303 "-" "Mozilla/5.0 (Macintosh; QHL; PPC Mac OS X; en-US) AppleWebKit/68C.3 (KHTML, like Geco, Safari) OmniWeb/v946.YU"
      

      Zu dem angegebenen Zeitpunkt ist der Proxy eingeschaltet.

      Offensichtlich kann "das Ding" über die eigentlich "privaten" IPs 127.0.0.1 und/oder 192.168.0.1 kommen, und genau das verstehe ich nicht. Die sollten doch "von außen" nicht ansprechbar sein, egal, welchen Statuscode sie bei irgendeinem Aufrufversuch produzieren. Letztlich scheitert der Zugriffsversuch möglicherweise am Proxy. Was aber will das Teil denn mit den immer wiederkehrenden Parametern "refid=83146", und warum sucht es nach "/pages/index.php" bzw. "/monitor.php" und dann ganz speziell nach "/monitor.php?kind=1&lang=0&user=4125"? PHP-Scripts mit solchen Namen habe ich nicht, und erst recht keine, die mit solchen sehr spezifischen Parametern was anfangen könnten.

      Ich habe "pc1" auch schon auf die ebesno "private" IP 172.24.20.2 gesetzt. Da hatte ich dann knapp einen Tag lang Ruhe, diese Meldungen im log schienen verschwunden - aber nach knapp einem Tag waren sie wieder da.

      [1] Wenn da »sings like Greco« stehen würde, würde ich auf einen Franzosen tippen...

      ;-) Das würde immerhin auf etlichen Kunstsinn schließen lassen, ja.

      Grüße aus Berlin

      Christoph S.

      --
      Visitenkarte
      ss:| zu:) ls:& fo:) va:) sh:| rl:|
      1. Hello Christoph,

        a) Du könntest ja mal zum Spaß eine Ressource anbieten unter der URi und den Besucher in einen (dokumentierten) Dialog verstricken :-)

        b) Vielleicht hilft Dir das weiter:
           http://www.google.de/search?num=20&hl=de&newwindow=1&q=%2Fpages%2Findex.php%3Frefid%3D&btnG=Suche&meta=

        und

        http://www.google.de/search?num=20&hl=de&newwindow=1&q=%2Fmonitor.php%3Fkind%3D&btnG=Suche&meta=lr%3Dlang_de|lang_en|lang_fr

        Harzliche Grüße vom Berg
        http://bergpost.annerschbarrich.de

        Tom

        --
        Fortschritt entsteht nur durch die Auseinandersetzung der Kreativen
        Nur selber lernen macht schlau
        Ein Jammer ist auch, dass die Dummen so selbstsicher und die Klugen voller Zweifel sind. Das sollte uns häufiger zweifeln lassen :-)

        1. hallo Tom,

          a) Du könntest ja mal zum Spaß eine Ressource anbieten unter der URi und den Besucher in einen (dokumentierten) Dialog verstricken :-)

          Hm. Das ist immerhin eine Idee, allerdings müßte dann irgendwo auf meiner Platte was geschrieben werden dürfen.

          b) Vielleicht hilft Dir das weiter:

          Naja, nicht so wirklich. Immerhin gibts einen Typ, der etwas Vergleichbares schon erlebt und in einem Forum diskutiert  hat.

          Grüße aus Berlin

          Christoph S.

          --
          Visitenkarte
          ss:| zu:) ls:& fo:) va:) sh:| rl:|
          1. Hello,

            b) Vielleicht hilft Dir das weiter:

            Naja, nicht so wirklich. Immerhin gibts einen Typ, der etwas Vergleichbares schon erlebt und in einem Forum diskutiert  hat.

            Das scheint ein CMS zu sein, dass vorwiegend für Werbe-Communities genutzt wird, das diese URis produziert. Ist natürlich müsßig, herauszufinden, wer da was falsch konfiguriert hat. da immer wieder dieselbe Ressource abverlangt wird, gehe ich nicht von einem Angreifer aus, sondern nur von einer Fehlkonfiguration und einem ahnungslosen Häschen vor dem Schirm...

            Harzliche Grüße vom Berg
            http://bergpost.annerschbarrich.de

            Tom

            --
            Fortschritt entsteht nur durch die Auseinandersetzung der Kreativen
            Nur selber lernen macht schlau
            Ein Jammer ist auch, dass die Dummen so selbstsicher und die Klugen voller Zweifel sind. Das sollte uns häufiger zweifeln lassen :-)