HB3 Logs
Hi,
ich habe eine Frage zu der neuen Log-Funktion des HackBlocks v3. Habe mir nun die Logs der letzten 3 Tage angeschaut - da sind (bei Standard-Einstellungen) jede Menge Angriffe aufgelistet, Nur weiß ich nicht so genau was sich hinter den einzelnen Angriffen so verbirgt, was ist ein einfacher Bot der irgendwas ins Gästebuch oder sonst wo eintragen will und was sind wirklich sicherheitsrelevante Angriffe?
Vielleicht kann mir jemand einen groben Überblick geben was sich hinter den einzelenen Meldungen typischerweise verbergen könnte? Also was genau habe ich mir unter einem
URL -
UA -
POST -
SPAM - Angriff
vorzustellen?
Danke für Eure Antwort!
ich habe eine Frage zu der neuen Log-Funktion des HackBlocks v3. Habe mir nun die Logs der letzten 3 Tage angeschaut - da sind (bei Standard-Einstellungen) jede Menge Angriffe aufgelistet, Nur weiß ich nicht so genau was sich hinter den einzelnen Angriffen so verbirgt, was ist ein einfacher Bot der irgendwas ins Gästebuch oder sonst wo eintragen will und was sind wirklich sicherheitsrelevante Angriffe?
Vielleicht kann mir jemand einen groben Überblick geben was sich hinter den einzelenen Meldungen typischerweise verbergen könnte? Also was genau habe ich mir unter einem
URL -
UA -
POST -
SPAM - Angriff
vorzustellen?
Danke für Eure Antwort!
URL = scheint wohl die zu sein welche aufgerufen wurde?!
UA = UserAgent (Browser Type)
POST = was wurde übergeben, oder ob was per POST übergeben wurde?!
Spam = selbsterklärend?
Angriff steht wohl dann drin wenns nen angriff war?!
sry kein plan.. hab ihn selber nicht drauf lol
UA = UserAgent (Browser Type)
POST = was wurde übergeben, oder ob was per POST übergeben wurde?!
Spam = selbsterklärend?
Angriff steht wohl dann drin wenns nen angriff war?!
sry kein plan.. hab ihn selber nicht drauf lol
|
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
also dooki es ist leider so dass die URL die benutzt wurde nicht ausgegeben wird (@ headless vllt kannste das ja noch mit einbauen) es wird lediglich angezeigt dass der angriff über die URL adresszeile stattfand.
Spam-Angriff ist glaube ich eine sahce und net zwei verscheidenene.
Ansonsten kann ich Dooki nur zustimmen
mfg
Spam-Angriff ist glaube ich eine sahce und net zwei verscheidenene.
Ansonsten kann ich Dooki nur zustimmen
mfg
ah ok hab den ja doch drauf im addon room 
also: Beispiel
IP und UA sind ja erklärt... bzw selbsterklärend..
beim Typ kommen dann wohl sachen wie:
POST - Angriff
URL - Angriff
Spam - Angriff
soll heissen:
POST - Angriff = Angriff über eine POST Übergabe
URL - Angriff = Angriff über die Adresszeile
Spam - Angriff = Spam Eintragungen in GB, Forum und wo auch immer
Mehr.. muss auch nicht erkennbar sein!
Denn:
1. wenn ihr (ich unterstelle das erstmal jedem
) wisst welche Adresszeile jener Angreifer ge-/missbraucht kann dies von denen die den HB drauf haben woanders ausgenutzt werden.. (gleiches auch bei POST)
2. sind die infos für euch ausreichend damit ihr überhaupt wisst wie angegriffen wurde..
3. wird niemals eine ausführliche log kommen.. gründe stehen oben

also: Beispiel
Zitat
|---------- 01.05.2008 - 02:01:29 ----------|
IP: 211.225.114.1
UA: libwww-perl/5.79
TYP: URL - Angriff
|-------------------------------------------|
|---------- 01.05.2008 - 12:31:51 ----------|
IP: 66.166.162.154
UA: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
TYP: SPAM - Angriff
|-------------------------------------------|
IP und UA sind ja erklärt... bzw selbsterklärend..
beim Typ kommen dann wohl sachen wie:
POST - Angriff
URL - Angriff
Spam - Angriff
soll heissen:
POST - Angriff = Angriff über eine POST Übergabe
URL - Angriff = Angriff über die Adresszeile
Spam - Angriff = Spam Eintragungen in GB, Forum und wo auch immer
Mehr.. muss auch nicht erkennbar sein!
Denn:
1. wenn ihr (ich unterstelle das erstmal jedem
) wisst welche Adresszeile jener Angreifer ge-/missbraucht kann dies von denen die den HB drauf haben woanders ausgenutzt werden.. (gleiches auch bei POST)2. sind die infos für euch ausreichend damit ihr überhaupt wisst wie angegriffen wurde..
3. wird niemals eine ausführliche log kommen.. gründe stehen oben
|
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
Hi Zusammen
Ich hab da zu den Logs auch eine Frage. Die Logs werden ja im Verzeichnis ../HackBlock/log gespeichert. Nun hab ich bemerkt, dass die Logs mit falschen Besitzer- / Gruppenrechte abgespeichert werden und so kann ich die Logs mittels ftp nicht mehr herunterladen. Hat das mit meinem Webhost-Anbieter zu tun oder liegt ein Problem bei einem Script vor?
Grüsse
Max
Ich hab da zu den Logs auch eine Frage. Die Logs werden ja im Verzeichnis ../HackBlock/log gespeichert. Nun hab ich bemerkt, dass die Logs mit falschen Besitzer- / Gruppenrechte abgespeichert werden und so kann ich die Logs mittels ftp nicht mehr herunterladen. Hat das mit meinem Webhost-Anbieter zu tun oder liegt ein Problem bei einem Script vor?
Grüsse
Max
Da würde ich mal mit deinem Hoster reden. Eigentlich ist es schon richtig, denn die Dateien werden mit dem Apache oder wwrun User angelegt.
Du kannst sie doch über den Viewer anschauen und über diesen die Logs auch direkt Downloaden!
Du kannst sie doch über den Viewer anschauen und über diesen die Logs auch direkt Downloaden!
So einfach wie möglich - aber nicht einfacher!
Albert Einstein (1879-1955)
Albert Einstein (1879-1955)

- 1
- 2

Ähnliche Themen
-
alte Versionen [1.6.03|1.6.1|1.6.4] »-
was tun mit den Log dateien??
(1. Mai 2008, 21:57)
-
alte Versionen [1.6.03|1.6.1|1.6.4] »-
Bin Gehackt worden
(14. Januar 2008, 07:09)
-
alte Versionen [1.6.03|1.6.1|1.6.4] »-
Neue Lücke?
(2. Februar 2008, 20:54)
-
Plauderecke »-
Willkommen im Jahr 1984
(1. Januar 2008, 09:44)


