PHWinfo banniere

Titres
PORTAIL ANNUAIRE ARTICLES COMPARATEUR HÉBERGEURS DEVIS FORUMS RÉDUCTEUR D'URL
Précédent   PHWinfo > Forums Hébergement > Forum Hébergement serveur > fr.comp.info.serveurs > Logs
S'inscrire FAQ Membres Recherche Messages du jour Marquer les forums comme lus
fr.comp.info.serveurs Administration de serveurs WWW.

Logs

Réponse
 
LinkBack Outils de la discussion
Vieux 19/11/2005, 14h49   #1 (permalink)
ilotier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Logs

Bonjour

J'ai deux choses qui m'intriguent dans les logs apache.
J'ai eu des visites de sites référencés comme ancien style arpanet (arpa),
c'est qui?
J'ai vu ensuite que certaines visites étaient l'occasion du passage au
peigne fin des script php. Est-ce inquiétant?

merci
  Réponse avec citation
Vieux 19/11/2005, 15h28   #2 (permalink)
MaXX
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

ilotier wrote:
> Bonjour

Bonjour,
> J'ai deux choses qui m'intriguent dans les logs apache.
> J'ai eu des visites de sites référencés comme ancien style arpanet (arpa),
> c'est qui?

dans le genre "1.0.168.192.in-addr.arpa"? Si c'est ça c'est probablement un
user derriere un proxy étrangement configuré... Une autre hypothèse?
J'en ai déjà vu...

> J'ai vu ensuite que certaines visites étaient l'occasion du passage au
> peigne fin des script php. Est-ce inquiétant?

ça peut... Tout dépend si ton php et/ou l'appli php est à jour (bien conçue
pour un truc maison)...
Les failles dans des produit php (et autres) sont nombreuses, il y pas mal
de vers et de script kiddies qui cherchent ces installs vulnérables...

Toujours bon de verifier que tout est à jour (Apache, php, appli, OS, ...)
et de jeter un oeil sur mod_security.
Petite note sur mod_security: TOUT tester après install, il est un peu
aggressif sur certaines choses. Anxieux? Dans ce cas je déconseille de lire
ses logs ;-)

A+
--
MaXX

  Réponse avec citation
Vieux 19/11/2005, 22h33   #3 (permalink)
Jacques Caron
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

Salut,

On Sat, 19 Nov 2005 15:49:29 +0100, ilotier <ilo@thiais.com> wrote:

> J'ai deux choses qui m'intriguent dans les logs apache.
> J'ai eu des visites de sites référencés comme ancien style arpanet
> (arpa), c'est qui?


Les adresses in-addr.arpa sont utilisées pour les "reverse DNS", i.e. la
correspondance IP -> nom. Par exemple pour trouver le "nom" de 1.2.3.4 on
cherche la valeur de l'enregistrement PTR pour 4.3.2.1.in-addr.arpa. Si
celui qui a édité la zone a oublié le point final à la fin du PTR (genre
serveur.toto.com au lieu de serveur.toto.com.), alors la résolution
inverse de 1.2.3.4 donnera serveur.toto.com.3.2.1.in-addr.arpa au lieu de
serveur.toto.com.

> J'ai vu ensuite que certaines visites étaient l'occasion du passage au
> peigne fin des script php. Est-ce inquiétant?


Plus de détails pour qu'on puisse comprendre le "problème" seraient les
bienvenus.

Jacques.
--
Oxado http://www.oxado.com/
  Réponse avec citation
Vieux 22/11/2005, 10h42   #4 (permalink)
ilotier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

MaXX a écrit le Samedi 19 Novembre 2005 16:28:

>
> Toujours bon de verifier que tout est à jour (Apache, php, appli, OS, ...)
> et de jeter un oeil sur mod_security.
> Petite note sur mod_security: TOUT tester après install, il est un peu
> aggressif sur certaines choses. Anxieux? Dans ce cas je déconseille de
> lire ses logs ;-)
>


Ah oui je suis d'accord avec vous. Depuis que j'ai mis le nez dedans je tend
vers la parano excessive.. Quand je vous d'où viennent les visiteurs
surtout.
  Réponse avec citation
Vieux 22/11/2005, 10h46   #5 (permalink)
ilotier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

Jacques Caron a écrit le Samedi 19 Novembre 2005 23:33:

> Salut,
>
> On Sat, 19 Nov 2005 15:49:29 +0100, ilotier <ilo@thiais.com> wrote:
>
>> J'ai deux choses qui m'intriguent dans les logs apache.
>> J'ai eu des visites de sites référencés comme ancien style arpanet
>> (arpa), c'est qui?

>
> Les adresses in-addr.arpa sont utilisées pour les "reverse DNS", i.e. la
> correspondance IP -> nom. Par exemple pour trouver le "nom" de 1.2.3.4 on
> cherche la valeur de l'enregistrement PTR pour 4.3.2.1.in-addr.arpa. Si
> celui qui a édité la zone a oublié le point final à la fin du PTR (genre
> serveur.toto.com au lieu de serveur.toto.com.), alors la résolution
> inverse de 1.2.3.4 donnera serveur.toto.com.3.2.1.in-addr.arpa au lieu de
> serveur.toto.com.
>
>> J'ai vu ensuite que certaines visites étaient l'occasion du passage au
>> peigne fin des script php. Est-ce inquiétant?

>
> Plus de détails pour qu'on puisse comprendre le "problème" seraient les
> bienvenus.
>
> Jacques.


Merci pour les explications, c'est très clair.
En fait c'est un portail mambo (qui comporte pas mal de php) qui est très
souvent décortiqué par la même personne (chello.at). Il ne regarde que les
php mambots (modules des fonctions du site).
Pour dormir un peu plus tranquille j'ai retiré ce portail.

  Réponse avec citation
Vieux 22/11/2005, 10h46   #6 (permalink)
ilotier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

MaXX a écrit le Samedi 19 Novembre 2005 16:28:

> ilotier wrote:
>> Bonjour

> Bonjour,
>> J'ai deux choses qui m'intriguent dans les logs apache.
>> J'ai eu des visites de sites référencés comme ancien style arpanet
>> (arpa), c'est qui?

> dans le genre "1.0.168.192.in-addr.arpa"? Si c'est ça c'est probablement
> un user derriere un proxy étrangement configuré... Une autre hypothèse?
> J'en ai déjà vu...
>
>> J'ai vu ensuite que certaines visites étaient l'occasion du passage au
>> peigne fin des script php. Est-ce inquiétant?

> ça peut... Tout dépend si ton php et/ou l'appli php est à jour (bien
> conçue pour un truc maison)...
> Les failles dans des produit php (et autres) sont nombreuses, il y pas
> mal
> de vers et de script kiddies qui cherchent ces installs vulnérables...
>
> Toujours bon de verifier que tout est à jour (Apache, php, appli, OS, ...)
> et de jeter un oeil sur mod_security.
> Petite note sur mod_security: TOUT tester après install, il est un peu
> aggressif sur certaines choses. Anxieux? Dans ce cas je déconseille de
> lire ses logs ;-)
>
> A+

Ah oui je suis d'accord avec vous. Depuis que j'ai mis le nez dedans je tend
vers la parano excessive.. Quand je vois d'où viennent les visiteurs
surtout.
  Réponse avec citation
Vieux 22/11/2005, 10h49   #7 (permalink)
MaXX
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

ilotier wrote:
[...]
> Merci pour les explications, c'est très clair.
> En fait c'est un portail mambo (qui comporte pas mal de php) qui est très
> souvent décortiqué par la même personne (chello.at). Il ne regarde que les
> php mambots (modules des fonctions du site).
> Pour dormir un peu plus tranquille j'ai retiré ce portail.

Vous avez bien fait...
http://isc.sans.org/diary.php?storyid=870 (en anglais)
Exploit Mambo confirmé

--
MaXX

  Réponse avec citation
Vieux 22/11/2005, 12h48   #8 (permalink)
ilotier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Logs

MaXX a écrit le Mardi 22 Novembre 2005 11:49:

> ilotier wrote:
> [...]
>> Merci pour les explications, c'est très clair.
>> En fait c'est un portail mambo (qui comporte pas mal de php) qui est très
>> souvent décortiqué par la même personne (chello.at). Il ne regarde que
>> les php mambots (modules des fonctions du site).
>> Pour dormir un peu plus tranquille j'ai retiré ce portail.

> Vous avez bien fait...
> http://isc.sans.org/diary.php?storyid=870 (en anglais)
> Exploit Mambo confirmé
>

Comme quoi on fait bien de faire attention.
  Réponse avec citation
Réponse


Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui


Fuseau horaire GMT +1. Il est actuellement 07h21.


Édité par : vBulletin® version 3.7.2
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 RC5 Tous droits réservés.
Version française #16 par l'association vBulletin francophone
PHWinfo est un site Éducation Sans Frontières
Ad Management by RedTyger
©Tous droits réservés par les parties respectives
Page generated in 0,13357 seconds with 16 queries