Seite 1 von 1

Seltsame Logfile-Einträge

Verfasst: 28.03.2004, 12:22
von fool
Hallo zusammen,
ich habe hier in letzter Zeit immer wieder Informationen zu Fragen gefunden, die ich beim Auswerten meiner Logfiles hatte. Doch heute sehe ich etwas ziemlich seltsames in meinen Logs und hätte gerne mal eure Meinung dazu:

205.140.178.158 - - [27/Mar/2004:15:09:00 +0100] "GET /cgi-bin/formmail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:18 +0100] "GET /cgi-bin/formmail.cgi HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:24 +0100] "GET /cgi-bin/FormMail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:25 +0100] "GET /cgi-bin/FormMail.cgi HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:27 +0100] "GET /cgi-sys/formmail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:29 +0100] "GET /cgi-sys/formmail.cgi HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:31 +0100] "GET /cgi-sys/FormMail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
200.254.91.131 - - [27/Mar/2004:15:09:37 +0100] "GET /cgi-bin/Formmail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
195.163.190.42 - - [27/Mar/2004:15:09:52 +0100] "GET /cgi-bin/Formmail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
148.223.153.87 - - [27/Mar/2004:15:10:13 +0100] "GET /cgi-bin/Formmail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
148.223.153.87 - - [27/Mar/2004:15:10:14 +0100] "GET /cgi-bin/mail.pl HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"
148.223.153.87 - - [27/Mar/2004:15:10:15 +0100] "GET /cgi-bin/FORMMAIL.PL HTTP/1.0" 404 1981 "https://www.domainname.com/" "-"

Die waren alle so hintereinander weg eingetragen. Was wollte da jemand mit meiner formmail-Datei. Auch wenn die IP gewechselt hat, bin ich mir sicher, dass das ein und dieselbe Person bzw. Spider war. IPs waren in der Caribik, Brasil und USA - ich denke, das war einfach ein Anonymiser. Aber was war der Zweck von diesem Versuch? Ein robot war es wohl nicht, denn wenn der nach der robots.txt gefragt hätte, hätte er gar nicht erst auf den cgi-bin-Ordner zugreifen dürfen.

Was denkt ihr?
Schönen Sonntag noch und hoffentlich bis später
fool :-?

Verfasst:
von

Verfasst: 28.03.2004, 12:38
von Hulot
Hallo,

das war jemand, der einen ungeschützten Formmailer als Spamschleuder suchte. Das kommt bei mir des öfteren vor, deshalb habe ich per .htaccess entsprechende Vorkehrungen getroffen. ;)

Gruß und schönen Sonntag
Hulot

spamschleuder

Verfasst: 28.03.2004, 13:29
von fool
Hallo Hulot,
das habe ich fast schon befürchtet. Kann ich davon ausgehen, dass all die 404 - Meldungen den Mißerfolg dieses Versuchs hervorheben. Oder muß ich auch noch .htaccess - Änderungen vornehmen? Denn wer will schon Spamschleuder sein?

Falls htaccess: da bin ich absolute beginner - habe da nur meine eigenen Fehlerseiten drin erwähnt.

THX schon mal für die schnelle Antwort und
hoffentlich besseres Wetter als mein Sommerzeitanfang
Gruß fool

Verfasst:
von

Verfasst: 28.03.2004, 14:16
von bull
auf die drei Fragen:

Ja.
Nein.
Keiner.

Verfasst: 28.03.2004, 19:40
von Hulot
Nabend fool
[...] Kann ich davon ausgehen, dass all die 404 - Meldungen den Mißerfolg dieses Versuchs hervorheben. Oder muß ich auch noch .htaccess - Änderungen vornehmen? [...]
Da Du ja kein Script namens formmailer.cgi oder .pl anzubieten hast, sind Deine 404er alles gescheiterte Versuche.
Die .htaccess mußt Du nicht unbedingt abändern. Allerdings kann man diese Anfragen auch gezielt mit "Redirect /cgi-bin/formmail.cgi https://www.was+weiss+ich+wohin.de" weiterleiten ... ;)

Wenn Du Dich ein wenig zum Thema ".htaccess" einlesen möchtes, hätte ich zwei Links für Dich:
- BananaJoes .htaccess Beispiele
- SelfHTML -
Mit .htaccess Server-Reaktionen kontrollieren


Gruß Hulot

Verfasst: 30.03.2004, 11:21
von fool
Besten Dank für die Info Hulot!
Da werde ich mich mal schaumachen!
Aber im großen und ganzen bin ich schon mal beruhigt, dass der Versuch offensichtlich fehlgeschlagen ist. Jetzt fragt sich eigentlich nur noch, warum mein Formmail funktioniert, wenn ich doch gar keins habe *rofl*
(war natürlich ein Scherz)
Gruß
fool

Verfasst: 30.03.2004, 15:35
von Hulot
Hallo fool

Hier hatte jemand etwas weniger Glück mit Matts Formmailer. Da zumindest die älteren Versionen vor 1.92 bedingt eine Sicherheitslücke zum beliebten Spammerwerkzeug geworden sind, läßt man vielleicht besser ganz die Finger davon. Formmailer gibt's im Netz wie Sand am Meer. Wer es aber gerne einsetzen möchte, kann sich hier eine übersetzte Version runterladen.

Gruß Hulot