Solicitação desconhecida do Apache de usuário desconhecido

1

Eu estava olhando para o meu servidor caseiro executando o apache 2.2.10 e foi isso que vi:

**.**.**.** - - [10/Nov/2010:07:05:14 +0200] ">\x03\xb6@\x1b\xbdg\x9e\xe9a)\x1a\xd8\x10U\x0f \xd2\xa4zj\x02q\xd9\xa8[\xbfy/" 400 226
**.**.**.** - - [10/Nov/2010:07:05:16 +0200] "\x1c \x10\x8f&" 400 226
**.**.**.** - - [09/Nov/2010:15:55:00 +0200] "\x1e\xcf" 200 654
**.**.**.** - - [06/Nov/2010:04:36:07 +0200] "\xce\x14\x1c'n\xeb\x8b)x\xee0}\xcbr\x88\xb9lE\x95\xd5\xd3E\x82\x9b\xe0\xb5w\xd2&\xa2>e\xdcn;\x1f\xd1\xdb\xa3" 200 654
**.**.**.** - - [08/Nov/2010:22:28:46 +0200] "\xaa\xc7P\x19h\x80\x96\x03\xd9<\x93\x8e3\x92\xb4\xf5B6;V\xb3\x9f=6s\xf8\xad\x0f\xa2^\xde/\xf5\x92\x95\x8d" 200 654
**.**.**.** - - [30/Oct/2010:03:24:39 +0300] "\x95\xdb\xdb\"\xac#\xac?\xcfQ\v(\x1c\x13\xfb\x8b\xfdq(<\xe6\x12\xff$eY1\xc9@l\x95\xbfe\x15\x84\r\r\xa1\xf1[" 400 226

Existem registros semelhantes em todo o lugar.
Muito provavelmente alguém ou um bot está tentando encontrar e explorar ou um backdoor.

Minha pergunta aqui é como posso ler o que está por trás desse código e como posso evitar que esses códigos sejam executados? Também você pode apache gurus compartilhar sua experiência com ataques de apache e qual é a melhor maneira de protegê-lo?

Agradecemos antecipadamente por qualquer ajuda,
O diabo

    
por tftd 13.11.2010 / 23:02

1 resposta

2

Portanto, parece que há algum tipo de ataque de estouro à primeira vista.

Meus sistemas, eu uso regularmente um iDS, IPS (sistema de detecção / proteção de intrusão)

Ataques como esse geralmente são mitigados por um bom conjunto de regras (semelhante ao antivírus).

Ele filtra o tráfego em tempo real e verifica as correspondências; finalmente, se correspondido, realiza a operação especificada (por exemplo, DROP)

Uma sugestão de software seria snort, que é open source e mantém um conjunto abrangente de regras.

Lembre-se de outras tecnologias, como limitação de taxa e varredura de registro, para capturar o jogo sujo. No entanto prevenção é melhor que reação, eu iria com Snort:)

Espero que isso ajude

    
por 14.11.2010 / 04:48