Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 16

Discussione: Attacco su server

  1. #1

    Attacco su server

    Ciao ragazzi,
    ho un piccolo server dedicato e mi hanno segnalato questo:

    Citazione
    Dear XXXXX Abuse Department:

    I am writing to notify you that a computer on your network, identified through the RIPE web site and other WHOIS sources, may have been compromised and used in an attempt to exploit my Formmail script to send spam through my server.

    Our script is set up to report the source IP address in the output e-mail each time the form is filled out. The output e-mail is forwarded below, and the remote address record shows that the attack originated from IP address [XX.XX.XX.XXX].

    Relevant excerpts from our access log:

    XX.XX.XX.XX - - [16/Dec/2009:21:38:18 -0500] "GET /Oform.html HTTP/1.1" 200 9480 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
    XX.XX.XX.XX - - [16/Dec/2009:21:38:19 -0500] "POST /formmail.php HTTP/1.1" 302 - "http://www.nanoprobes.com/Oform.html" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
    XX.XX.XX.XX - - [16/Dec/2009:21:38:23 -0500] "GET /Othanks.html HTTP/1.1" 200 2286 "http://www.nanoprobes.com/Oform.html" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"

    Our script output notification message is pasted below, showing the IP address from which the abuse occurred in the REMOTE_ADDR line.

    This type of attack is frequently made using an unsecured, compromised proxy server. Please make sure that this machine - and any similar servers in your network - are secured, and take steps to prevent any further abuse. If this attack is the result of a virus, worm or trojan, or an exploit carried out without the user's knowledge, we request that you take action to make sure they have full and current anti-virus software, security protections and system patches in place to protect against these threats. If you find they are deliberately sending spam or conducting script abuse, please remove them from your servers.

    Thank you for your consideration,

    XXXXXXXXXXXX
    Web Site Administrator
    Come potrei bloccare o comunque verificare questa cosa?

  2. #2
    Cerca nei log di apache formmail.php

    Leggi qua, magari ti e` utile
    http://www.openclose.it/post:poche_m...ighe_di_php.do
    Are you alive?
    No, but I was written with LOVE. A new scripting language.
    www.frequenze.it

  3. #3
    Nell'error.log di apache ci sono linee sospette...

    ...
    [Mon Dec 14 08:21:25 2009] [error] [client 89.149.254.73] proxy: DNS lookup failure for: aabbo.com returned by http://aabbo.com/bbs/formmail_form.php
    [Wed Dec 16 17:58:14 2009] [error] [client 89.149.254.73] proxy: Error reading from remote server returned by http://www.artnice.com.hk/formmail_contact.php, referer: http://www.artnice.com.hk/contact.php
    [Thu Dec 17 12:03:30 2009] [error] [client 89.149.254.73] (70007)The timeout specified has expired: proxy: error reading status line from remote server ssrental.co.kr, referer: http://ssrental.co.kr/acecart/bin/fo...w.cgi?f_na=ss2
    [Thu Dec 17 12:03:30 2009] [error] [client 89.149.254.73] proxy: Error reading from remote server returned by http://ssrental.co.kr/acecart/bin/formmailshow.cgi, referer: http://ssrental.co.kr/acecart/bin/fo...w.cgi?f_na=ss2
    ...

    Ma ho una domanda: apache era già stoppato in quella data, come sono potute partire quelle richieste?

    Come fare a bloccare ulteriori richieste?

  4. #4
    Utente di HTML.it L'avatar di Marcolino's
    Registrato dal
    May 2003
    residenza
    Udine
    Messaggi
    3,606
    E se puoi non usare formail ma le funzioni native del php o di una altro linguaggio.
    Attualmente formamail è uno dei software più usati per inviare spam dati gli exploit che si trovano in giro per la rete.

  5. #5
    Utente di HTML.it L'avatar di Marcolino's
    Registrato dal
    May 2003
    residenza
    Udine
    Messaggi
    3,606
    Cioè il tuo server è fermo dal 14 dicembre?

  6. #6
    No, ho tomcat installato ed ho stoppato apache.

    Come elimino formmail?

  7. #7
    Qualcosa mi sfugge. Una cosa e` se ti fanno una richiesta. Una cosa e` se il tuo server la soddisfa.

    Tu hai formmail_form.php sul tuo server? (locate formmail_form.php) E se si` e` raggiungibile dall'esterno?

    Perche` a me pare che quelle siano delle richieste a cui il suo server ha risposto picche.
    :master:
    Are you alive?
    No, but I was written with LOVE. A new scripting language.
    www.frequenze.it

  8. #8
    Utente di HTML.it L'avatar di Marcolino's
    Registrato dal
    May 2003
    residenza
    Udine
    Messaggi
    3,606
    Originariamente inviato da magnus
    Nell'error.log di apache ci sono linee sospette...

    ...
    [Mon Dec 14 08:21:25 2009] [error] [client 89.149.254.73] proxy: DNS lookup failure for: aabbo.com returned by http://aabbo.com/bbs/formmail_form.php
    [Wed Dec 16 17:58:14 2009] [error] [client 89.149.254.73] proxy: Error reading from remote server returned by http://www.artnice.com.hk/formmail_contact.php, referer: http://www.artnice.com.hk/contact.php
    [Thu Dec 17 12:03:30 2009] [error] [client 89.149.254.73] (70007)The timeout specified has expired: proxy: error reading status line from remote server ssrental.co.kr, referer: http://ssrental.co.kr/acecart/bin/fo...w.cgi?f_na=ss2
    [Thu Dec 17 12:03:30 2009] [error] [client 89.149.254.73] proxy: Error reading from remote server returned by http://ssrental.co.kr/acecart/bin/formmailshow.cgi, referer: http://ssrental.co.kr/acecart/bin/fo...w.cgi?f_na=ss2
    ...

    Ma ho una domanda: apache era già stoppato in quella data, come sono potute partire quelle richieste?

    Come fare a bloccare ulteriori richieste?
    La prima non trova i dns per aabbo.com
    la seconda dice chiaramente che non riesce a leggere artnice.com.hk
    La terza ha un errore di time out
    La quarta è come la seconda.
    Anche a me pare che non riesca a leggere le richieste.
    Non è che quelle pagine linkino il tuo formail?
    Artnice no, nel form ha solo un riferimento locale a formmail_contact.php

  9. #9
    Utente di HTML.it L'avatar di pilovis
    Registrato dal
    Mar 2001
    Messaggi
    3,273
    Il problema non sembra il formmail sul tuo server, ma il formmail su quello che viene attaccato dal tuo server, praticamente usano il tuo server per lanciare richieste verso il formmail del loro sito.

    Quindi qualcuno sta usando il tuo server come ponte, probabilmente ti hanno bucato il server e lo stanno usando per attaccare altri servers, tra cui c'e' quello che ti ha segnalato la cosa.
    Progettista elettronico, appassionato di informatica dal 1982, sistemista Linux dal 2002, sono consulente tecnico del Giudice per le indagini preliminari, valuto richieste di consulenza, in ambito Voip/Telefonia anche con grado di sicurezza militare.

  10. #10
    Utente di HTML.it L'avatar di pilovis
    Registrato dal
    Mar 2001
    Messaggi
    3,273
    Basta leggere i logs:

    [Mon Dec 14 08:21:25 2009] [error] [client 89.149.254.73] proxy: DNS lookup failure for: aabbo.com returned by http://aabbo.com/bbs/formmail_form.php
    [Wed Dec 16 17:58:14 2009] [error] [client 89.149.254.73] proxy: Error reading from remote server returned by http://www.artnice.com.hk/formmail_contact.php, referer: http://www.artnice.com.hk/contact.php
    [Thu Dec 17 12:03:30 2009] [error] [client 89.149.254.73] (70007)The timeout specified has expired: proxy: error reading status line from remote server ssrental.co.kr, referer: http://ssrental.co.kr/acecart/bin/f...ow.cgi?f_na=ss2
    [Thu Dec 17 12:03:30 2009] [error] [client 89.149.254.73] proxy: Error reading from remote server returned by http://ssrental.co.kr/acecart/bin/formmailshow.cgi, referer: http://ssrental.co.kr/acecart/bin/f...ow.cgi?f_na=ss2

    questi sono tre servers (aabbo.com - artnice.com.hk - ssrental.co.kr) che il tuo server sta cercando di contattare per mandare probabile SPAM.
    Chissa' quanti altri sono andati a buon fine.

    Attivati prima di finire nelle liste RBL e trovarti con l'IP bloccato.
    Progettista elettronico, appassionato di informatica dal 1982, sistemista Linux dal 2002, sono consulente tecnico del Giudice per le indagini preliminari, valuto richieste di consulenza, in ambito Voip/Telefonia anche con grado di sicurezza militare.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.