elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 06:04  


Tema destacado: [AIO elhacker.NET] Compilación herramientas análisis y desinfección malware

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Ataques mi servidor local
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ataques mi servidor local  (Leído 1,184 veces)
SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Ataques mi servidor local
« en: 3 Noviembre 2005, 15:11 »

Hola a todos, tengo una pagina personal para probar bien mis scripts antes de subirlos a la pagina publica, y nose como pero no faltan los tipos que = llegan a mi pagina personal y pasan scanner y cuanta estupides quieran, hasta el momento todos los ataques los entiendo menos el de ayer, si alguien me ayuda a interpretar los logs se lo agradeceria mucho:
Citar
200.30.195.203 - - [02/Nov/2005:21:46:46 -0300] "GET / HTTP/1.0" 200 10665 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:49:42 -0300] "POST /xmlrpc.php HTTP/1.1" 404 279 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:49:47 -0300] "POST /xmlrpc/xmlrpc.php HTTP/1.1" 404 286 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:49:53 -0300] "POST /xmlsrv/xmlrpc.php HTTP/1.1" 404 286 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:49:58 -0300] "POST /services/xmlrpc.php HTTP/1.1" 404 288 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:03 -0300] "POST /blog/xmlrpc.php HTTP/1.1" 404 284 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:09 -0300] "POST /drupal/xmlrpc.php HTTP/1.1" 404 286 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:14 -0300] "POST /community/xmlrpc.php HTTP/1.1" 404 289 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:19 -0300] "POST /blogs/xmlrpc.php HTTP/1.1" 404 285 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:25 -0300] "POST /blogs/xmlsrv/xmlrpc.php HTTP/1.1" 404 292 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:30 -0300] "POST /blog/xmlsrv/xmlrpc.php HTTP/1.1" 404 291 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:36 -0300] "POST /blogtest/xmlsrv/xmlrpc.php HTTP/1.1" 404 295 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:44 -0300] "POST /b2/xmlsrv/xmlrpc.php HTTP/1.1" 404 289 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:49 -0300] "POST /b2evo/xmlsrv/xmlrpc.php HTTP/1.1" 404 292 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:50:55 -0300] "POST /wordpress/xmlrpc.php HTTP/1.1" 404 289 "-" "-"
130.208.221.113 - - [02/Nov/2005:22:51:00 -0300] "POST /phpgroupware/xmlrpc.php HTTP/1.1" 404 292 "-" "-"

La primera duda es porque sale así:
Código:
"GET / HTTP/1.0" 200 10665 "-" "-"
y no así (osea entregando mas datos )
Código:
201.239.231.24 - - [28/Sep/2005:18:07:44 -0300] "GET /Fotos/grupito3.jpg HTTP/1.1" 200 82604 "http://segundoa.no-ip.info/imagenes.htm" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"

Y la siguiente duda es como logran hacer en vez de GET, hacer un POST
y que es todo esto de
Código:
/xmlrpc/xmlrpc.php
Código:
/drupal/xmlrpc.php
y todos los demas que nisiquera existen
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
mousehack


Desconectado Desconectado

Mensajes: 1.142

Ex-Colaborador....!!!!!!XD


Ver Perfil
Re: Ataques mi servidor local
« Respuesta #1 en: 3 Noviembre 2005, 18:52 »

amigo SeniorX, a mi modo de ver es un simple escaneo a tu web, y por lo que veo es con un scanner que yo tambien uso que prueba aleatoriamente vulnerabilidades de su base de datos y hace ese tipo de query y si te fijas en los logs en donde dice ¨404¨ es el error que le tira la pagina al querer probar lo que te dije... ;)

Salu2
En línea



VISITEN MI BLOG PERSONAL....
http://mousehack.blogspot.com/ ...XD
SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Re: Ataques mi servidor local
« Respuesta #2 en: 3 Noviembre 2005, 19:41 »

gracias mousehack por la respuesta, lo habia pensado pero cuando me pasaban scanners nunca habian usado POST, los demas scanners pasaban como GET o HEAD pero nunca post... bueno será eso :P, hey men y cual es el scanner al que te refieres?
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
surmano

Desconectado Desconectado

Mensajes: 7


Ver Perfil
Re: Ataques mi servidor local
« Respuesta #3 en: 15 Noviembre 2005, 04:50 »

eso es un scanner de la vulverabilidad xmlrpc nueva q ha salido pal drupal,wordpress,etc que permite ejecutar codigo en el server con los privilegios ww-data
En línea
ZyrroX

Desconectado Desconectado

Mensajes: 38


Ver Perfil
Re: Ataques mi servidor local
« Respuesta #4 en: 20 Noviembre 2005, 02:34 »

Como se llama ese escaner... parece interesante.
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Convertir mi servidor MySQL local a servidor Público?
Bases de Datos
luison 5 1,913 Último mensaje 6 Mayo 2011, 19:09
por el-brujo
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines