FatCat Опубликовано 15 Марта 2007 Жалоба Поделиться Опубликовано 15 Марта 2007 Какая-то тварь лезет нас ломать с разнообразных проксевых айпишников, генеря запросы типа http://pharm-forum.ru/MSOffice/cltreq.aspЕстественно совершенно, что твари (или тварям) отдается эррорпейдж, форум стоит как стоял. Это пока присказка. А вот сказка: Заглядываю в апачевские эррорлоги, и вижу:[Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/cltreq.asp [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/favicon.ico [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/css.php [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/logo4.gif [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/atb_help.gif [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/atb_search.gif [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/atb_members.gif [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/atb_journal.gif [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/atb_calendar.gif [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/nav.gif [Thu Mar 15 15:33:09 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/nav_m.gifЭта тупица ищет всю графику не в директории форума, а в запрошенном пути!!!Не удивительно, что эррорлог пухнет как на дрожжах. Ссылка на комментарий Поделиться на других сайтах Прочее
Arhar Опубликовано 15 Марта 2007 Жалоба Поделиться Опубликовано 15 Марта 2007 ну наверно решение - мод реврайт? Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 15 Марта 2007 Автор Жалоба Поделиться Опубликовано 15 Марта 2007 ну наверно решение - мод реврайт?Чем он мне поможет, не понял?У меня обращения к несуществующему файлу в несуществующей поддиректории... Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 15 Марта 2007 Жалоба Поделиться Опубликовано 15 Марта 2007 и чем такое обращение тебя беспокоит? Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 15 Марта 2007 Автор Жалоба Поделиться Опубликовано 15 Марта 2007 и чем такое обращение тебя беспокоит?Недавно эррорлог за ночь на 10 Мб нарос. А место на диске не резиновое... + в этой туче ерунды трудно искать, нет ли каких ошибок посерьезней. PS: Я потому и запостил в "флейм", а не в "вопросы по 1.Х" Ссылка на комментарий Поделиться на других сайтах Прочее
Arhar Опубликовано 15 Марта 2007 Жалоба Поделиться Опубликовано 15 Марта 2007 а что, мод реврайт такого типа(я не особо разбираюсь)RewriteRule ^/MSOffice/$ /index.php [L]не поможет избежать роста логов? Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 15 Марта 2007 Автор Жалоба Поделиться Опубликовано 15 Марта 2007 а что, мод реврайт такого типа(я не особо разбираюсь)RewriteRule ^/MSOffice/$ /index.php [L]не поможет избежать роста логов?Если бы эта скотина запрашивала одну директорию. Разные... Или URL-ы пытается инклайдить. Ссылка на комментарий Поделиться на других сайтах Прочее
PALADIN+ Опубликовано 16 Марта 2007 Жалоба Поделиться Опубликовано 16 Марта 2007 И всё с одного ip? Может и правда какая-то error? Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 16 Марта 2007 Автор Жалоба Поделиться Опубликовано 16 Марта 2007 И всё с одного ip? Может и правда какая-то error?с разнообразных проксевых айпишников Ссылка на комментарий Поделиться на других сайтах Прочее
PALADIN+ Опубликовано 16 Марта 2007 Жалоба Поделиться Опубликовано 16 Марта 2007 Просто непонятно почему папка именно MSOfficeИ зачем искать в ней картинки? Ссылка на комментарий Поделиться на других сайтах Прочее
PALADIN+ Опубликовано 28 Марта 2007 Жалоба Поделиться Опубликовано 28 Марта 2007 Кстати у меня сейчас такое же появилось [client 213.221.33.53] File does not exist: /****/_vti_bin/owssvr.dllclient 213.221.33.53] File does not exist: /****/MSOffice/cltreq.asp Ссылка на комментарий Поделиться на других сайтах Прочее
Arhar Опубликовано 28 Марта 2007 Жалоба Поделиться Опубликовано 28 Марта 2007 я где-то видел советы по мод ревраюту, так там есть такой совет, ща найдуhttp://www.wmaster.ru/htaccess/index.htmПеренаправление посетителя при запросе определенных страниц:Это уже для всех сетевых вирусов и сканеров. Теперь любой запрос с адресом /_vti_bin будет автоматически перенаправляться на Microsoft: redirect /_vti_bin http://www.microsoft.comredirect /scripts http://www.microsoft.comredirect /MSADC http://www.microsoft.comredirect /c http://www.microsoft.comredirect /d http://www.microsoft.comredirect /_mem_bin http://www.microsoft.comredirect /msadc http://www.microsoft.comRedirectMatch (.*)\cmd.exe$ http://www.microsoft.com$1 Ссылка на комментарий Поделиться на других сайтах Прочее
Milse Опубликовано 28 Марта 2007 Жалоба Поделиться Опубликовано 28 Марта 2007 Это просто опять началась подготовка к массовой Ddos атаке на какой нибудь заказанный ресурс. Ищут дырявые и заливают свою гадость. От этого хорошо mod_security выручает. У меня тоже сканят безбожно. И эррорлог сегодня вырос до 3 мегабайт. Обычно он не больше 25 kb. Такая активность в последний раз наблюдалась перед атакой на корневые DNS сервера в прошлый раз. Это ненадолго. Скоро закончится. Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 29 Марта 2007 Автор Жалоба Поделиться Опубликовано 29 Марта 2007 Ладно, вопрос не в том, что делают искатели дырок, вопрос вдвижке форума. Почему он начинает искать в несуществующих директориях не только запрашиваемую страницу, но и весь комплект графики для 404-й страницы? В двушках это происходит тоже, или только в 1.3? Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 30 Марта 2007 Жалоба Поделиться Опубликовано 30 Марта 2007 Что значит "Почему он начинает искать"? Ищет (запрашивает) пользователь по урлу. Движок причём? Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 30 Марта 2007 Автор Жалоба Поделиться Опубликовано 30 Марта 2007 Что значит "Почему он начинает искать"? Ищет (запрашивает) пользователь по урлу. Движок причём?Повторяю:[Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/cltreq.asp [skip] [Thu Mar 15 15:33:08 2007] [error] [client *.*.*.*] File does not exist: /home/userlogin/html/pharm-forum.ru/MSOffice/style_images/1/logo4.gifПервый запрос сделал какой-то гад, тут все ясно.Второй запрос файла лого сделал уже движок форума. А какого хрена файла он полез искать в несуществующей директории? Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 30 Марта 2007 Жалоба Поделиться Опубликовано 30 Марта 2007 Второй запрос файла лого сделал уже движок форума.С чего ты это решил?Я могу logo.gif запросить через браузер. Ссылка на комментарий Поделиться на других сайтах Прочее
PALADIN+ Опубликовано 30 Марта 2007 Жалоба Поделиться Опубликовано 30 Марта 2007 запрос файла лого сделал уже движок форумаПочему? Он же наверняка и сделал запрос к картинкам, отдельно. Можно проверить. Забить такую ссылку и посмотреть будет в еррор-логе только запрос к несуществующей странице от тебя, или ещё и к картинкам./у себя сейчас проверить не могу/В общем что-то не верится что так может быть. Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 30 Марта 2007 Автор Жалоба Поделиться Опубликовано 30 Марта 2007 Второй запрос файла лого сделал уже движок форума.С чего ты это решил?Я могу logo.gif запросить через браузер.С того, что я сам для эксперимента зашел и запросил несуществующую директорию, один раз запросил, и затем посмотрел в эррорлоге - весь комплект графики на 404-ю страницу, 12 запросов под мой айпишник... Ссылка на комментарий Поделиться на других сайтах Прочее
PALADIN+ Опубликовано 31 Марта 2007 Жалоба Поделиться Опубликовано 31 Марта 2007 Да уж. Странно. Что-то же должно было вызвать эти файлы?/Я у себя проверил, не заметил такого/ Ссылка на комментарий Поделиться на других сайтах Прочее
h8)u Опубликовано 2 Апреля 2007 Жалоба Поделиться Опубликовано 2 Апреля 2007 Может быть, есть список файлов и они по очереди вызываются.Я бы сделал просто редирект на главную, если ошибка 404.А в конфиге апача отрубил бы 404-ошибки, если так важно место на диске. Ссылка на комментарий Поделиться на других сайтах Прочее
zeny773 Опубликовано 8 Апреля 2007 Жалоба Поделиться Опубликовано 8 Апреля 2007 (изменено) Аналогичная ситуация. [Sun Apr 08 14:00:56 2007] [error] [client 83.167.112.26] File does not exist: /var/www/vhosts/*forum.ru/httpdocs/_vti_bin [Sun Apr 08 14:00:56 2007] [error] [client 83.167.112.26] File does not exist: /var/www/vhosts/*forum.ru/httpdocs/MSOffice [Sun Apr 08 14:01:43 2007] [error] [client 83.167.112.26] File does not exist: /var/www/vhosts/*forum.ru/httpdocs/_vti_bin [Sun Apr 08 14:01:43 2007] [error] [client 83.167.112.26] File does not exist: /var/www/vhosts/*forum.ru/httpdocs/MSOfficeСканируються какие-то MSOffice, _vti_binс Айпишника 83.167.112.26Вот Whois:inetnum: 83.167.112.0 - 83.167.112.255netname: SW01_NAT_POOLdescr: NAT Poolcountry: RUadmin-c: NC1591-RIPEtech-c: CN331-RIPEstatus: ASSIGNED PA mnt-by: COMTV-MNTsource: RIPE # Filteredи remarks: Contact addresses by category:remarks: Routing: noc@comcor-tv.ruremarks: Domains/IP delegation: noc@comcor-tv.ruremarks: SPAM/UCE: abuse@comcor-tv.ruremarks: Scans/Hacking attempts: noc@comcor-tv.ruremarks: Mail: postmaster@comcor-tv.ruБольше всего интерисует, зачем у них подразделение по борьбе с хакинком? Сейчас написал им, жду ответ. Изменено 8 Апреля 2007 пользователем zeny773 Ссылка на комментарий Поделиться на других сайтах Прочее
PALADIN+ Опубликовано 8 Апреля 2007 Жалоба Поделиться Опубликовано 8 Апреля 2007 http://www.webmasterworld.com/forum39/3469.htm Those are not browsers, they are vulnerability scanner bots/viruses. They don't know you are running Apache before requesting at least one page off your server. They are hunting unpatched IIS servers. === /MSOffice/cltreq.asp and /_vti_bin/owssrv.dll are both a checks by IE discussion bar checking for MS Office server extensions. It is something gets installed by particular version of Microsoft Office with Sharepoint I believe. Nothing to worry about. Ссылка на комментарий Поделиться на других сайтах Прочее
Рекомендуемые сообщения