Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon
serveur apache. Elles proviennent d'ip différentes.
Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush=
...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est
toujours "LWP::Simple" dont la version varie.
La page webalizer référencée existe réellement sur le site.
Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les
ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12
230 ces dernières 24 heures
Cette action est irreversible, confirmez la suppression du commentaire ?
Signaler le commentaire
Veuillez sélectionner un problème
Nudité
Violence
Harcèlement
Fraude
Vente illégale
Discours haineux
Terrorisme
Autre
Erwan Lerale
On 29 Dec 2004 11:33:25 GMT, Guy Marcenac wrote:
Bonjour,
Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon serveur apache. Elles proviennent d'ip différentes. Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush= ...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est toujours "LWP::Simple" dont la version varie. La page webalizer référencée existe réellement sur le site. Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12 230 ces dernières 24 heures
On 29 Dec 2004 11:33:25 GMT, Guy Marcenac <guy.marc@laposte.net> wrote:
Bonjour,
Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon
serveur apache. Elles proviennent d'ip différentes.
Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush=
...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est
toujours "LWP::Simple" dont la version varie.
La page webalizer référencée existe réellement sur le site.
Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les
ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12
230 ces dernières 24 heures
Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon serveur apache. Elles proviennent d'ip différentes. Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush= ...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est toujours "LWP::Simple" dont la version varie. La page webalizer référencée existe réellement sur le site. Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12 230 ces dernières 24 heures
Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon serveur apache. Elles proviennent d'ip différentes. Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush= ...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est toujours "LWP::Simple" dont la version varie. La page webalizer référencée existe réellement sur le site. Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12 230 ces dernières 24 heures
Quelqu'un sait-il de quoi il s'agit ?
Il s'agit d'un script qui tente d'ouvrir la page de ton webalizer. Ce dernier étant un script perl qui génère des graphiques en fonctions des logs apaches afin de faire des stats.
-- SP18
Guy Marcenac wrote:
Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon
serveur apache. Elles proviennent d'ip différentes.
Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush=
...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est
toujours "LWP::Simple" dont la version varie.
La page webalizer référencée existe réellement sur le site.
Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les
ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12
230 ces dernières 24 heures
Quelqu'un sait-il de quoi il s'agit ?
Il s'agit d'un script qui tente d'ouvrir la page de ton webalizer. Ce
dernier étant un script perl qui génère des graphiques en fonctions des
logs apaches afin de faire des stats.
Je reçois des tentatives d'intrusion de plus en plus fréquentes sur mon serveur apache. Elles proviennent d'ip différentes. Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush= ...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est toujours "LWP::Simple" dont la version varie. La page webalizer référencée existe réellement sur le site. Les patterns sont répétitifs. Je joins deux entrées du log plus bas. Les ip source hébergent des sites web actifs (pour ceux que j'ai vérifiés).
550 occurrences en tout depuis la première apparition le 25/12 230 ces dernières 24 heures
Quelqu'un sait-il de quoi il s'agit ?
Il s'agit d'un script qui tente d'ouvrir la page de ton webalizer. Ce dernier étant un script perl qui génère des graphiques en fonctions des logs apaches afin de faire des stats.
-- SP18
Jeremy JUST
On 29 Dec 2004 11:33:25 GMT Guy Marcenac wrote:
Elles sont toutes de la forme "GET /webalizer/usage_200407.html&rush= ...." suivi de tout un tas de commandes unix ou perl. Le 'browser' est toujours "LWP::Simple" dont la version varie.
Les wget téléchargent des scripts Perl qui sont exécutés après. Le code Perl n'est pas très élégant (il n'a pas été écrit par un gourou, il y a de grands bouts en commentaires et de grossières fautes de style; d'ailleurs, c'est bizarre qu'un code de ce genre ne recherche pas la compacité), mais il semble assez lisible. Je l'ai juste survolé pour l'instant.
Cela dit, je note ce bout pour mon usage personnel, pour changer le nom d'un process (je n'avais jamais pensé à forker après avoir modifié $0): ;)