Apache2 - past na boty

Software potřebné k práci s elektronikou

Moderátor: Moderátoři

Zpráva
Autor
Uživatelský avatar
MetalGod
Příspěvky: 6560
Registrován: 30 kvě 2006, 00:00
Bydliště: Seč

Apache2 - past na boty

#1 Příspěvek od MetalGod »

Koukal jsem do logu Apače, že mi tam dost lezou existence, co šmátraj po vstupu do administrace phpMyAdmin, nebo hledaj cokoliv na způsob install.php, nebo setup.php.
Normálně bych je mohl narvat do blacklistu, což jsem udělal, ale protože jsem hodně zlej, nechci je banánovat, chci jim trochu zatopit.

Napadlo mě, že když budou takovej dokument žádat, předhodit jim jinej, kterej obsahuje JS, nebo jinej klientskej skript, kterej jim zahltí systémový prostředky, třeba CPU, RAM.

Má s tím někdo zkušenosti?

Zatím se jedná o IP:
84.242.76.66
188.0.236.137
94.102.63.153
64.137.237.89
Kdo není ve dvaceti levičák, nemá srdce,
kdo je levičák ve čtyřiceti, nemá rozum.
— Winston Churchill
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#2 Příspěvek od Standa99 »

To by bylo řešení, asi přes modul rewrite.
Pro phpmyadmin mám jiný alias a všude používám fail2ban (3x a dost např. na 24 hodin). Nevím, jak je apache2 děravý, ale pokud je dobře nastavený, tak by se k souborům neměly dostat. A ty důležité mám pouze pro vlastníka nebo skupinu.
Naposledy upravil(a) Standa99 dne 15 čer 2016, 16:26, celkem upraveno 1 x.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
MetalGod
Příspěvky: 6560
Registrován: 30 kvě 2006, 00:00
Bydliště: Seč

#3 Příspěvek od MetalGod »

Copak, zatím tam nic nemám, takže se tam nekoná ani žádná autentizace.
Zatím jsem vytvořil nejvíc navštěvovanou složku a soubor, jenž obsahuje javascriptovou vidličkovou bombičku, která otevírá vyskakovací okna, takže jednak zaměstná CPU a jednak RAM, teda pokud ten krám na JS slyší a pokud vyskakovací okna nejsou blokovaný (jinak to zaměstnává jen CPU).
Kdo není ve dvaceti levičák, nemá srdce,
kdo je levičák ve čtyřiceti, nemá rozum.
— Winston Churchill
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#4 Příspěvek od Standa99 »

Ti boti ty soubory nespouštějí, oni jenom hledají přihlašovací údaje třeba do mysql (jak už si psal v setup.php nebo config.php, pokud jsou přístupné), které by mohly být stejné k mašině atd. Takže pro přihlášení do mysql je dobré používat jiný účet, než root a samo s jiným heslem.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
MetalGod
Příspěvky: 6560
Registrován: 30 kvě 2006, 00:00
Bydliště: Seč

#5 Příspěvek od MetalGod »

OK, dík.
Kdo není ve dvaceti levičák, nemá srdce,
kdo je levičák ve čtyřiceti, nemá rozum.
— Winston Churchill
Uživatelský avatar
monterjirka
Příspěvky: 2855
Registrován: 14 čer 2003, 00:00
Bydliště: Blížejov

#6 Příspěvek od monterjirka »

Je velký problém přepsat MAC adresu zařízení?
Já už jsem zakázal několik adres u kterých jsem měl podezření, že se cpou kam nemají a dělají tak bordel, ale buď má někdo více zařízení, nebo si tu adresu dokáže změnit...
Uživatelský avatar
rnbw
Příspěvky: 37418
Registrován: 21 bře 2006, 00:00
Bydliště: Bratislava

#7 Příspěvek od rnbw »

S MAC adresou sa pracuje len v lokalnej sieti - neprejde cez router.
Uživatelský avatar
MetalGod
Příspěvky: 6560
Registrován: 30 kvě 2006, 00:00
Bydliště: Seč

#8 Příspěvek od MetalGod »

Škoda, že jim nemůžu zatopit, aspoň jsou teda v blacklistu, nó.
Kdo není ve dvaceti levičák, nemá srdce,
kdo je levičák ve čtyřiceti, nemá rozum.
— Winston Churchill
Uživatelský avatar
rnbw
Příspěvky: 37418
Registrován: 21 bře 2006, 00:00
Bydliště: Bratislava

#9 Příspěvek od rnbw »

A preco mas ten phpMyAdmin povoleny do celeho sveta? Povol ho len pre localhost alebo lokalnu siet alebo konkretne IP adresy:

Kód: Vybrat vše

$ cat /etc/phpmyadmin/apache.conf
# phpMyAdmin default Apache configuration

Alias /phpmyadmin /usr/share/phpmyadmin

<Directory /usr/share/phpmyadmin>
        Options FollowSymLinks
        DirectoryIndex index.php

        Order deny,allow
        Deny from all
        Allow from 192.168.1.0/24 127.0.0.1          <------ tento riadok

        <IfModule mod_php5.c>
                AddType application/x-httpd-php .php

                php_flag magic_quotes_gpc Off
                php_flag track_vars On
                php_flag register_globals Off
                php_admin_flag allow_url_fopen Off
                php_value include_path .
                php_admin_value upload_tmp_dir /var/lib/phpmyadmin/tmp
                php_admin_value open_basedir /usr/share/phpmyadmin/:/etc/phpmyadmin/:/var/lib/phpmyadmin/
        </IfModule>

</Directory>

# Authorize for setup
<Directory /usr/share/phpmyadmin/setup>
    <IfModule mod_authn_file.c>
    AuthType Basic
    AuthName "phpMyAdmin Setup"
    AuthUserFile /etc/phpmyadmin/htpasswd.setup
    </IfModule>
    Require valid-user
</Directory>

# Disallow web access to directories that don't need it
<Directory /usr/share/phpmyadmin/libraries>
    Order Deny,Allow
    Deny from All
</Directory>
<Directory /usr/share/phpmyadmin/setup/lib>
    Order Deny,Allow
    Deny from All
</Directory>
Naposledy upravil(a) rnbw dne 15 čer 2016, 23:33, celkem upraveno 1 x.
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#10 Příspěvek od Standa99 »

Vidíš, na to jsem zapomněl, taky mám povolené IP v .htaccess k souborům jako wp-login.php od wordpressu atd.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
ZdenekHQ
Významný člen
Příspěvky: 25519
Registrován: 21 črc 2006, 00:00
Bydliště: skoro Brno
Kontaktovat uživatele:

#11 Příspěvek od ZdenekHQ »

Ono tohle skenovat (a tomu botu je to jedno) a následně jen tak "okouknout" přes běžnej webovej prohlížeč přece dělá jen blbec.

Já taky občas "oťukávám" chyby serverů či stránek, ale protože to nemíním zneužít, tak si ani nemaskuju IP, ani nepoužívám nějaký safe mode prohlížeče.

A ty chceš trápit děti ? :D

P.S. Taková stránka foo.xx/index.php?page= se přímo nabízí k tomu, aby tam člověk dopsal index.php . Takto jsem "sestřelil" stránku jedné fúrii, a byla z toho docela naježená, když jsem jí to napsal do PM. :lol: :lol: :lol: :lol: :lol:
Pro moje oslovení klidně použijte jméno Zdeněk
Správně navržené zapojení je jako recept na dobré jídlo.
Můžete vynechat půlku ingrediencí, nebo přidat jiné,
ale jste si jistí, že vám to bude chutnat[?
]
Uživatelský avatar
rnbw
Příspěvky: 37418
Registrován: 21 bře 2006, 00:00
Bydliště: Bratislava

#12 Příspěvek od rnbw »

Ja by som skusil foo.xx/index.php?page=/etc/passwd :D
Uživatelský avatar
ZdenekHQ
Významný člen
Příspěvky: 25519
Registrován: 21 črc 2006, 00:00
Bydliště: skoro Brno
Kontaktovat uživatele:

#13 Příspěvek od ZdenekHQ »

On ten index u amatérských stránek bývá daleko zajímavější, etc/passwd je sice klasika, ale často nikam nevede, i když je tam hromada teček a lomítek...
Pro moje oslovení klidně použijte jméno Zdeněk
Správně navržené zapojení je jako recept na dobré jídlo.
Můžete vynechat půlku ingrediencí, nebo přidat jiné,
ale jste si jistí, že vám to bude chutnat[?
]
Uživatelský avatar
MetalGod
Příspěvky: 6560
Registrován: 30 kvě 2006, 00:00
Bydliště: Seč

#14 Příspěvek od MetalGod »

rnbw: Kde vidíš phpMyAdmin?
Už jsem na začátku psal, že ho NEpoužívám a ani NEmám. Zatím tam mám jen pár obrázků, co jsem postnul sem, skrytý CSS, aby ty apačí výjevy nebyly na způsob HTML 3.2 z 97. roku (přepsal jsem i /usr/share/apache2/error/include), nakonec .htaccess, ke kterýmu se nedostaneš (oprávnění + kryje sám sebe).
Kdo není ve dvaceti levičák, nemá srdce,
kdo je levičák ve čtyřiceti, nemá rozum.
— Winston Churchill
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#15 Příspěvek od Standa99 »

Určitě ti tam běží nějaké domény? A pokud náhodou ne, tak tam máš fakt kulové.
.
..
...
Ať žije zdejší FOSILOVNA :D
Odpovědět

Zpět na „Software“