PHWinfo banniere

Titres
PORTAIL ANNUAIRE ARTICLES COMPARATEUR HÉBERGEURS DEVIS FORUMS RÉDUCTEUR D'URL
Précédent   PHWinfo > Forums Hébergement > Forum Hébergement serveur > fr.comp.info.serveurs > [apache] mod_security-1.8.7 trop bavard..
S'inscrire FAQ Membres Recherche Messages du jour Marquer les forums comme lus
fr.comp.info.serveurs Administration de serveurs WWW.

[apache] mod_security-1.8.7 trop bavard..

Réponse
 
LinkBack Outils de la discussion
Vieux 10/10/2005, 19h01   #1
MaXX
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut [apache] mod_security-1.8.7 trop bavard..

Bonjour,
sur les trois serveurs apache dont je m'occupe, mod_security me pond entre 2
et 6Mb de logs tout les jours (pire encore les week-ends) à cause d'une
crasse qui tente d'exploiter une faille dans l'authentification (d'IIS?).

Est-il possible de ne pas logger _uniquement_ cette attaque? Pour l'instant
je nettoie mes logs à coup de grep et de crontab, car baisser les
paramètres qui ajustent la "verbosité" influent sur tout.

Merci d'avance,

MaXX

Question subsidiaire: c'est quel virus/vers?

UNIQUE_ID: Q0qjscCoAgEAAAJSCVo
Request: w.x.y.z - - [10/Oct/2005:19:24:01 +0200] "GET / HTTP/1.0" 406 310
Handler: (null)
----------------------------------------
GET / HTTP/1.0
Authorization: Negotiate YIIQegYGKwYBBQUCoIIQbjCCEGqBQUFBQUF[...snip environ
1700b de ce genre de crasses...]RERERERERERERERERERERERERERERE==
Host: w.x.y.z
mod_security-message: Access denied with code 406. Pattern match "^$" at
HEADER.
mod_security-action: 406

HTTP/1.0 406 Not Acceptable
Connection: close
Content-Type: text/html; charset=iso-8859-1

  Réponse avec citation
Vieux 11/10/2005, 12h12   #2
Patrick Mevzek
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: [apache] mod_security-1.8.7 trop bavard..

Le Mon, 10 Oct 2005 20:01:02 +0200, MaXX a écrit :
> Est-il possible de ne pas logger _uniquement_ cette attaque? Pour l'instant


Pour la directive SecFilter concernée, ajouter nolog comme deuxième
paramètre.

--
Patrick Mevzek . . . . . . Dot and Co (Paris, France)
<http://www.dotandco.net/> <http://www.dotandco.com/>
Dépêches sur le nommage <news://news.dotandco.net/dotandco.info.news>

  Réponse avec citation
Vieux 12/10/2005, 21h41   #3
MaXX
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: [apache] mod_security-1.8.7 trop bavard..

Patrick Mevzek wrote:
> Le Mon, 10 Oct 2005 20:01:02 +0200, MaXX a écrit :
>> Est-il possible de ne pas logger _uniquement_ cette attaque? Pour
>> l'instant

> Pour la directive SecFilter concernée, ajouter nolog comme deuxième
> paramètre.

C'est ce que j'ai fini par faire, mais celà exclu toutes les autres
combinaison qui peuvent faire déclencher le filtre. J'aurais aimé un
'nologif' ou qqch du genre... Je vais suggérer ça à l'auteur, qui sait, je
ne suis peut être pas le seul à desirer cette fonction.

Ca me semble interessant pour détecter les "nouveautés" dans le bruit de
fond universel.

Merci en tout cas,
--
MaXX
  Réponse avec citation
Vieux 13/10/2005, 00h07   #4
Patrick Mevzek
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: [apache] mod_security-1.8.7 trop bavard..

Le Wed, 12 Oct 2005 20:41:32 +0000, MaXX a écrit :
>> Pour la directive SecFilter concernée, ajouter nolog comme deuxième
>> paramètre.

> C'est ce que j'ai fini par faire, mais celà exclu toutes les autres
> combinaison qui peuvent faire déclencher le filtre.


Découpez votre filtre en plusieurs filtres et mettez le nolog que dans le
filtre concerné.

--
Patrick Mevzek . . . . . . Dot and Co (Paris, France)
<http://www.dotandco.net/> <http://www.dotandco.com/>
Dépêches sur le nommage <news://news.dotandco.net/dotandco.info.news>

  Réponse avec citation
Vieux 13/10/2005, 17h10   #5
MaXX
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: [apache] mod_security-1.8.7 trop bavard..

Patrick Mevzek wrote:
[...]
> Découpez votre filtre en plusieurs filtres et mettez le nolog que dans le
> filtre concerné.

je vais en réécrire un vu que le filtre qui déclenche est très général..

Merci beaucoup, pourquoi n'y avais-je pas pensé?

--
MaXX
  Réponse avec citation
Réponse


Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui


Fuseau horaire GMT +1. Il est actuellement 17h53.


Édité par : vBulletin® version 3.7.3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 RC5 Tous droits réservés.
Version française #16 par l'association vBulletin francophone
PHWinfo est un site Éducation Sans Frontières ©2000-2008
Ad Management by RedTyger
©Tous droits réservés par les parties respectives
Page generated in 0,10274 seconds with 13 queries