2011-05-13, 23:51
  #1
Medlem
Tjenare, gott folk!
Detta blir min första post på FB, och jag börjar med att fråga er om ni kan förklara följande för mig.
Jag drog igång en webbserver idag för hemmabruk (bygger en liten hemsida, inget kommersiellt eller någonting) på en Debian 6-burk som kör Apache 2, och satte en tail på custom/access-loggen till hemsidan. Efter ett tag kollade jag till skärmen och såg följande felmeddelande:

85.226.1.12 - - [13/May/2011:19:35:02 +0200] "\x87\xc6<\xbdn\xb1ly\x1e\xe4\xa6\v\x1a\xd1\x1bx$` h" 400 317 "-" "-"

Att ip-adressen kommer från någon med Bredbandsbolaget som ISP uppe i Stockholm är skumt i sig då inte en jävel rent teoretiskt borde känna till den här sidan, förutom jag själv och min bror (och DynDNS.org :P), men det kan jag köpa. Det lustiga är ju själva förfrågan till servern (som givetvis är en code 400 "bad request").
Det jag undrar är: vad fasiken är detta för något?

Tack på förhand,
Iluvhir
Citera
2011-05-14, 00:00
  #2
Medlem
codetracers avatar
Ser ut att kunna va UTF16 eller nåt. Fast de är en vild gissning.

http://www.drupal.ru/files/drup_lop1.txt
__________________
Senast redigerad av codetracer 2011-05-14 kl. 00:06.
Citera
2011-05-14, 10:41
  #3
Medlem
Vad innebär detta? Rör det sig om ett virus, eller har jag blivit hackad? Är det kanske så enkelt att det är något vanligt förekommande som man inte ska bry sig det minsta om? Dessa frågor vill jag gärna ha besvarade, om ni förmår. Jag är väl lite av en nybörjare vad gäller sådant här, och vill gärna lära mig allt jag kan. Gillar verkligen inte att se instanser i mina loggar som jag inte förstår.

Tack på förhand!
Citera
2011-05-14, 12:57
  #4
Medlem
Lullebulle1s avatar
Citat:
Ursprungligen postat av iluvhir
Vad innebär detta? Rör det sig om ett virus, eller har jag blivit hackad? Är det kanske så enkelt att det är något vanligt förekommande som man inte ska bry sig det minsta om? Dessa frågor vill jag gärna ha besvarade, om ni förmår. Jag är väl lite av en nybörjare vad gäller sådant här, och vill gärna lära mig allt jag kan. Gillar verkligen inte att se instanser i mina loggar som jag inte förstår.

Tack på förhand!
Det är bara någon som försökt besöka "\x87\xc6<\xbdn\xb1ly\x1e\xe4\xa6\v\x1a\xd1\x1bx$` h" på din hemsida.
Citera
2011-05-14, 13:17
  #5
Medlem
hashs avatar
Citat:
Ursprungligen postat av iluvhir
Tjenare, gott folk!
Detta blir min första post på FB, och jag börjar med att fråga er om ni kan förklara följande för mig.
Jag drog igång en webbserver idag för hemmabruk (bygger en liten hemsida, inget kommersiellt eller någonting) på en Debian 6-burk som kör Apache 2, och satte en tail på custom/access-loggen till hemsidan. Efter ett tag kollade jag till skärmen och såg följande felmeddelande:

85.226.1.12 - - [13/May/2011:19:35:02 +0200] "\x87\xc6<\xbdn\xb1ly\x1e\xe4\xa6\v\x1a\xd1\x1bx$` h" 400 317 "-" "-"

Att ip-adressen kommer från någon med Bredbandsbolaget som ISP uppe i Stockholm är skumt i sig då inte en jävel rent teoretiskt borde känna till den här sidan, förutom jag själv och min bror (och DynDNS.org :P), men det kan jag köpa. Det lustiga är ju själva förfrågan till servern (som givetvis är en code 400 "bad request").
Det jag undrar är: vad fasiken är detta för något?

Tack på förhand,
Iluvhir

Antingen har någon polare skojat med dig eller så ser det ut som någon försöker exekvera "aribitary code" (vet inte den svenska översättningen), d v s det kan vara en attack, t ex en heap overflow för php eller liknande.

Du har kanske en apache med en viss php-version som har en känd exploit?
Se till att ha din burk uppdaterad med senaste säkerhetspatchar.
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in