Avatar billede avnes Nybegynder
07. juni 2003 - 21:31 Der er 10 kommentarer og
1 løsning

Bliver min Apache hacket ?

Hej

Jeg har en Apache 2.0.40 på Linux som ikke laver andet end at være proxy for Tomcat. For nylig opdaget jeg at en amerikaner brugt min Apache til at sende over 6000 request videre til en emailserver tilhørende et andet firma:

203.98.129.180 - - [07/Jun/2003:02:26:22 +0200] "POST http://a.b.c.d:25/ HTTP/1.1" 200 944 "-" "-"

hvor "a.b.c.d" er det IP adressen til det andre firma.

Jeg fik i første omgang stoppet det ved hjælp af IPTABLES firewall, men er det noget jeg kan gøre i Apache for at hindre at andre bruger min Apache server til POST og CONNECT mod andre servere ?

Jeg har søgt i Google, men finder ikke andre med lignende angreb. ???
Avatar billede razersedge Nybegynder
07. juni 2003 - 21:39 #1
lytter lige med.
Avatar billede detox Nybegynder
07. juni 2003 - 21:43 #2
Ditto.
Avatar billede avnes Nybegynder
07. juni 2003 - 21:48 #3
Jeg har fundet en beskrivelse af et lignende angreb ved hjælp at IE og java script: http://www.securitywatch.com/EDU/hotw5.html
men den giver ikke mange clues til hvordan man kan løse det på server siden.
Avatar billede htm Nybegynder
07. juni 2003 - 21:51 #4
Det er nok en eller anden virus der forsøger sig med at finde andre mailservere den kan indintificere! Prøv altså og finde andre smtp-servere via port 25.
Avatar billede htm Nybegynder
07. juni 2003 - 22:06 #5
Jeg tror ikke at det er noget du skal lægge så meget i! Som sagt ser det ud til at være en eller anden virus der forsøger at sprede sig til andre mailservere!
Avatar billede avnes Nybegynder
07. juni 2003 - 22:15 #6
Tvivler på at det er et virus...der er også lignende entries i log filen. Denne er meget god:

dsl-212-135-222-220.dsl.easynet.co.uk - - [07/Jun/2003:21:32:38 +0200] "CONNECT 1.3.3.7:1337 HTTP/1.0" 403 295 "-" "-"

Den kan vel kun opfattes som en fornærmelse :)

Det er også flere entries, og alle er mod remote servere der har en service der accepterer plain text kommunikation. Det ser absolut ud til at være beviste angreb som de tvinger min server til at udføre i et forøg på at skule deres spor.
Avatar billede avnes Nybegynder
07. juni 2003 - 22:16 #7
For den server som bliver angrebet vil det se ud som om det er jeg som angriber.
Avatar billede arne_v Ekspert
08. juni 2003 - 00:19 #8
Jeg har arbejdet noget med Apache men er dog langtfra ekspert.

Men jeg undrer mig: skulle protokol + host + port ikke kun blive
accepteret i requests hvis serveren står til at fungere som proxy-server ?
Avatar billede avnes Nybegynder
08. juni 2003 - 02:00 #9
Den er konfigureret med "ProxyRequests On"..og jeg har nogle ProxyPass regler defineret, fordi jeg bruger kun Apache til at være proxy for en Tomcat servlet container (som indeholder mine J2EE applikationer)
Avatar billede arne_v Ekspert
08. juni 2003 - 09:53 #10
Hvorfor ikke bruge mod_jk/mod_jk2 til at løse det med i.s.f.
proxy ?
Avatar billede avnes Nybegynder
17. juni 2003 - 23:48 #11
Pas på at I bruger:
ProxyRequests Off
så bliver kun INTERNE proxy requests tilladt
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester