PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : "connect 61.135.132.100:25 Http/1.1" 200 5 "-" "-"



linuxhanz
20.01.04, 11:44
Moin,

Habe mal wieder mein access_log abgegrast. gehe ich Recht in der Annahme
dasss es sich hier um Shellcode handelt? Ist das schon bekannt? Das Log ist auch nicht sooo neu: [29/Sep/2003:16:58:29 +0200]

Ist apache 1.3.27 noch aktuell ? *hüstel*




"SEARCH /\x90\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\x b1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1 \x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x 02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02 \xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\x b1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1 \x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x 02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02 \xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\x b1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1 \x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x 02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02 \xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\x b1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1 \x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x 02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02 \xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\x b1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1\x02\xb1 \x02\xb1\x02\xb usw.



Und hier nochmal anders: (sieht nach Relay testen via Apache aus? )



"\x04\x01" 200 0 "-" "-"
"CONNECT 61.135.132.100:25 HTTP/1.1" 200 5 "-" "-"
"\x05\x01" 200 0 "-" "-"




Nagut, evtl. faellt jemand was dazu ein?
EDIT zu 2: http://www.google.de/search?q=connect+61.135.132.100%3A25+&ie=UTF-8&oe=UTF-8&hl=de&meta=

EDIT zu 1: http://mail.nessus.org/pipermail/nessus/2003-November/000023.html

deadbeef
23.01.04, 10:04
der erste angriff richtete sich gegen den iis webserver von winzigweich.
eine webdav schwachstelle.

der zweite angriff war ein typischer proxy relay check.

aktuell ist apache 1.3.29 oder 2.0.48

gruss,
deadbeef

linuxhanz
23.01.04, 10:39
he vielen Dank.

IST CONNECT noch in einem RFC genauer dokumentiert?

IN HTTP habe ich dazu nix gefunden, vermute Proxy Auth Mechnamism o.ä.
(war auch nur ne lahme Suche *ggg*)

Hm, laut meinem apt-get ist apache in der neuesten Version vorhanden.



Auch strange: Mein Vserver "ändert" seinen Plattenplatz ohne zutun.

mal ists bei 80% mal bei 67%. Und irgendwie habe ich dch 1G gesamt bestellt
und df -sagt 500MB insgesamt. Zeit zu kündigen. *grummel*

deadbeef
23.01.04, 11:03
apt-get sagt dir nur die aktuelle version, die debian anbietet.
apache.org hat allerdings schon die version 1.3.29 / 2.0.48

zum thema CONNECT methode :

CONNECT : This specification reserves the method name CONNECT for use with a proxy that can dynamically switch to being a tunnel (e.g. SSL tunneling).

weitere methoden sind :

OPTIONS,GET,HEAD,POST,PUT,DELETE,TRACE

gruss,
deadbeef