Stránka 1 z 2

Apache2 - past na boty

Napsal: 15 čer 2016, 14:45
od MetalGod
Koukal jsem do logu Apače, že mi tam dost lezou existence, co šmátraj po vstupu do administrace phpMyAdmin, nebo hledaj cokoliv na způsob install.php, nebo setup.php.
Normálně bych je mohl narvat do blacklistu, což jsem udělal, ale protože jsem hodně zlej, nechci je banánovat, chci jim trochu zatopit.

Napadlo mě, že když budou takovej dokument žádat, předhodit jim jinej, kterej obsahuje JS, nebo jinej klientskej skript, kterej jim zahltí systémový prostředky, třeba CPU, RAM.

Má s tím někdo zkušenosti?

Zatím se jedná o IP:
84.242.76.66
188.0.236.137
94.102.63.153
64.137.237.89

Napsal: 15 čer 2016, 16:09
od Standa99
To by bylo řešení, asi přes modul rewrite.
Pro phpmyadmin mám jiný alias a všude používám fail2ban (3x a dost např. na 24 hodin). Nevím, jak je apache2 děravý, ale pokud je dobře nastavený, tak by se k souborům neměly dostat. A ty důležité mám pouze pro vlastníka nebo skupinu.

Napsal: 15 čer 2016, 16:26
od MetalGod
Copak, zatím tam nic nemám, takže se tam nekoná ani žádná autentizace.
Zatím jsem vytvořil nejvíc navštěvovanou složku a soubor, jenž obsahuje javascriptovou vidličkovou bombičku, která otevírá vyskakovací okna, takže jednak zaměstná CPU a jednak RAM, teda pokud ten krám na JS slyší a pokud vyskakovací okna nejsou blokovaný (jinak to zaměstnává jen CPU).

Napsal: 15 čer 2016, 16:32
od Standa99
Ti boti ty soubory nespouštějí, oni jenom hledají přihlašovací údaje třeba do mysql (jak už si psal v setup.php nebo config.php, pokud jsou přístupné), které by mohly být stejné k mašině atd. Takže pro přihlášení do mysql je dobré používat jiný účet, než root a samo s jiným heslem.

Napsal: 15 čer 2016, 17:36
od MetalGod
OK, dík.

Napsal: 15 čer 2016, 21:01
od monterjirka
Je velký problém přepsat MAC adresu zařízení?
Já už jsem zakázal několik adres u kterých jsem měl podezření, že se cpou kam nemají a dělají tak bordel, ale buď má někdo více zařízení, nebo si tu adresu dokáže změnit...

Napsal: 15 čer 2016, 21:22
od rnbw
S MAC adresou sa pracuje len v lokalnej sieti - neprejde cez router.

Napsal: 15 čer 2016, 21:39
od MetalGod
Škoda, že jim nemůžu zatopit, aspoň jsou teda v blacklistu, nó.

Napsal: 15 čer 2016, 22:37
od rnbw
A preco mas ten phpMyAdmin povoleny do celeho sveta? Povol ho len pre localhost alebo lokalnu siet alebo konkretne IP adresy:

Kód: Vybrat vše

$ cat /etc/phpmyadmin/apache.conf
# phpMyAdmin default Apache configuration

Alias /phpmyadmin /usr/share/phpmyadmin

<Directory /usr/share/phpmyadmin>
        Options FollowSymLinks
        DirectoryIndex index.php

        Order deny,allow
        Deny from all
        Allow from 192.168.1.0/24 127.0.0.1          <------ tento riadok

        <IfModule mod_php5.c>
                AddType application/x-httpd-php .php

                php_flag magic_quotes_gpc Off
                php_flag track_vars On
                php_flag register_globals Off
                php_admin_flag allow_url_fopen Off
                php_value include_path .
                php_admin_value upload_tmp_dir /var/lib/phpmyadmin/tmp
                php_admin_value open_basedir /usr/share/phpmyadmin/:/etc/phpmyadmin/:/var/lib/phpmyadmin/
        </IfModule>

</Directory>

# Authorize for setup
<Directory /usr/share/phpmyadmin/setup>
    <IfModule mod_authn_file.c>
    AuthType Basic
    AuthName "phpMyAdmin Setup"
    AuthUserFile /etc/phpmyadmin/htpasswd.setup
    </IfModule>
    Require valid-user
</Directory>

# Disallow web access to directories that don't need it
<Directory /usr/share/phpmyadmin/libraries>
    Order Deny,Allow
    Deny from All
</Directory>
<Directory /usr/share/phpmyadmin/setup/lib>
    Order Deny,Allow
    Deny from All
</Directory>

Napsal: 15 čer 2016, 23:32
od Standa99
Vidíš, na to jsem zapomněl, taky mám povolené IP v .htaccess k souborům jako wp-login.php od wordpressu atd.

Napsal: 15 čer 2016, 23:44
od ZdenekHQ
Ono tohle skenovat (a tomu botu je to jedno) a následně jen tak "okouknout" přes běžnej webovej prohlížeč přece dělá jen blbec.

Já taky občas "oťukávám" chyby serverů či stránek, ale protože to nemíním zneužít, tak si ani nemaskuju IP, ani nepoužívám nějaký safe mode prohlížeče.

A ty chceš trápit děti ? :D

P.S. Taková stránka foo.xx/index.php?page= se přímo nabízí k tomu, aby tam člověk dopsal index.php . Takto jsem "sestřelil" stránku jedné fúrii, a byla z toho docela naježená, když jsem jí to napsal do PM. :lol: :lol: :lol: :lol: :lol:

Napsal: 16 čer 2016, 00:03
od rnbw
Ja by som skusil foo.xx/index.php?page=/etc/passwd :D

Napsal: 16 čer 2016, 02:27
od ZdenekHQ
On ten index u amatérských stránek bývá daleko zajímavější, etc/passwd je sice klasika, ale často nikam nevede, i když je tam hromada teček a lomítek...

Napsal: 16 čer 2016, 05:54
od MetalGod
rnbw: Kde vidíš phpMyAdmin?
Už jsem na začátku psal, že ho NEpoužívám a ani NEmám. Zatím tam mám jen pár obrázků, co jsem postnul sem, skrytý CSS, aby ty apačí výjevy nebyly na způsob HTML 3.2 z 97. roku (přepsal jsem i /usr/share/apache2/error/include), nakonec .htaccess, ke kterýmu se nedostaneš (oprávnění + kryje sám sebe).

Napsal: 16 čer 2016, 06:50
od Standa99
Určitě ti tam běží nějaké domény? A pokud náhodou ne, tak tam máš fakt kulové.