OVH Cloud OVH Cloud

Log de Apache ...

8 réponses
Avatar
wil
Bonjour,

Que veut dire ceci dans le fichier log de samba ?

[11/Mar/2005:19:11:38 +0100] "SEARCH
/\x90\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\
... (il y en a beaucoup)

suivit de :
\xb1\x02\xb1\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\\x90\x90\x90"
414 431 "-" "-"

Merci d'avance?

8 réponses

Avatar
Denis Beauregard
Le Sun, 20 Mar 2005 16:55:35 GMT, "wil"
écrivait dans fr.comp.os.linux.configuration:

Bonjour,

Que veut dire ceci dans le fichier log de samba ?

[11/Mar/2005:19:11:38 +0100] "SEARCH
/x90x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02
... (il y en a beaucoup)

suivit de :
xb1x02xb1x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90"
414 431 "-" "-"


2 possibilités:

1- c'est du Unicode ou un autre jeu réel quelconque (peu probable)
2- le visiteur a fait son bot lui-même et a oublié de
placer un pointeur (volontairement ou pas)


Denis

Avatar
wil
Il a cherché à faire quoi avec son bot ?

"Denis Beauregard" a écrit dans le message de news:

Le Sun, 20 Mar 2005 16:55:35 GMT, "wil"
écrivait dans fr.comp.os.linux.configuration:

Bonjour,

Que veut dire ceci dans le fichier log de samba ?

[11/Mar/2005:19:11:38 +0100] "SEARCH
/x90x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02
... (il y en a beaucoup)

suivit de :
xb1x02xb1x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90"
414 431 "-" "-"


2 possibilités:

1- c'est du Unicode ou un autre jeu réel quelconque (peu probable)
2- le visiteur a fait son bot lui-même et a oublié de
placer un pointeur (volontairement ou pas)


Denis




Avatar
Denis Beauregard
Le Sun, 20 Mar 2005 17:56:02 GMT, "wil"
écrivait dans fr.comp.os.linux.configuration:

Il a cherché à faire quoi avec son bot ?


Je ne sais pas.

Regarde d'abord l'IP.

Si c'est une société X qui l'a, il peut s'agir d'un nouveau bot pour
un moteur de recherches.

Si c'est un FAI, donc un individu, il peut s'agir de la même chose,
mais aussi d'un neuneu qui joue à l'apprenti-sorcier et même d'un
pirate qui essaie de détruire des logs ou qui essaie un exploit
quelconque pour entrer sur ton ordi.

Il n'y a que des x90 x02 xb1 et rien d'autre ? Si oui, je
supposerais d'abord un pirate...


Denis

Avatar
Nicolas George
"wil" wrote in message <bWh%d.6073$:
Que veut dire ceci dans le fichier log de samba ?


De samba ou d'apache ?


[11/Mar/2005:19:11:38 +0100] "SEARCH
/x90x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02
... (il y en a beaucoup)

suivit de :
xb1x02xb1x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90"


Ben c'est une tentative d'exploit...

414 431 "-" "-"


... qu'apache a proprement envoyé chier avec un 414 Request-URI Too Long.
Pas de quoi t'inquiéter.

Avatar
wil
"Nicolas George" <nicolas$ a écrit dans le message de
news: d1kgo1$1hcc$
"wil" wrote in message <bWh%d.6073$:
Que veut dire ceci dans le fichier log de samba ?


De samba ou d'apache ?


[11/Mar/2005:19:11:38 +0100] "SEARCH
/x90x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02
... (il y en a beaucoup)

suivit de :
xb1x02xb1x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90"


Ben c'est une tentative d'exploit...

414 431 "-" "-"


... qu'apache a proprement envoyé chier avec un 414 Request-URI Too Long.
Pas de quoi t'inquiéter.


Il s'agit de Apache, Pardon pour cette grosse faute (j'ai les 2 à la
maison).
Merci pour l'info !


Avatar
SL
wil wrote:
Bonjour,
bonjour,


Que veut dire ceci dans le fichier log de samba ?

[11/Mar/2005:19:11:38 +0100] "SEARCH
/x90x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02xb1x02
... (il y en a beaucoup)

suivit de :
xb1x02xb1x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90x90"
414 431 "-" "-"



t'es bien sûr qu'il s'agit de logs samba... ca ressemble plutot a des
logs HTTP ton truc...

il s'agit d'une tentative d'exploitation d'une faille de securite de IIS
(WebDAV SEARCH attack)

cf
http://www.microsoft.com/technet/security/bulletin/MS03-007.mspx

http://www.mcafeesecurity.com/uk/security/resources/sv_ent30.htm

http://www.google.fr/search?q=IIS+WebDAV+SEARCH+attack

http://www.webdav.org/

Merci d'avance?


de rien ?





Avatar
wil
"Denis Beauregard" a écrit dans le message de news:

Le Sun, 20 Mar 2005 17:56:02 GMT, "wil"
écrivait dans fr.comp.os.linux.configuration:

Il a cherché à faire quoi avec son bot ?


Je ne sais pas.

Regarde d'abord l'IP.


C'est fait, j'ai aussi utilisé Traceroute
Certaines de ses adresses sont à moi ;)
D'autres je ne sais pas, mais le FAI est UPC France.

D'autres viennent de ma société.
Les logs affichent une moyenne de 1 à 2 : x90x02xb1 par jours.

Si c'est une société X qui l'a, il peut s'agir d'un nouveau bot pour
un moteur de recherches.

Si c'est un FAI, donc un individu, il peut s'agir de la même chose,
mais aussi d'un neuneu qui joue à l'apprenti-sorcier et même d'un
pirate qui essaie de détruire des logs ou qui essaie un exploit
quelconque pour entrer sur ton ordi.

Il n'y a que des x90 x02 xb1 et rien d'autre ? Si oui, je
supposerais d'abord un pirate...


Denis




Avatar
Matthieu Moy
"wil" writes:

"Nicolas George" <nicolas$ a écrit dans le message de
news: d1kgo1$1hcc$
"wil" wrote in message <bWh%d.6073$:
Que veut dire ceci dans le fichier log de samba ?


De samba ou d'apache ?



[...]

... qu'apache a proprement envoyé chier avec un 414 Request-URI Too
Long. Pas de quoi t'inquiéter.


Il s'agit de Apache, Pardon pour cette grosse faute (j'ai les 2 à la
maison).


Merci de citer uniquement la partie pertinente du message quand tu
réponds ...

--
Matthieu