Hackangriffe mit Datenupload, aber wo sind die?!
Posted: 2006-09-21 19:27
Hallo zusammen,
in meiner Apache Error-Log habe ich folgende einträge aufgefunden:
laut log wurden die Dateien gesaved, aber wo liegen diese nun auf meinem Server?!
weiterhin habe ich bei einer Top-Anzeige ungewöhnlich hohe auslastungen von Perl bis ich einen Server-Neustart mache, jedoch habe ich keine Perl-Scripte auf meinem Server instaliert?!
Kann es sein, dass jemand versucht über Perl-Dateien hochzuladen um dann einen Hack zu starten?
Die IP habe ich per IPtables geblockt, doch wo sind die upgeloadeten dateien damit ich diese löschen kann?!
in meiner Apache Error-Log habe ich folgende einträge aufgefunden:
Code: Select all
--21:00:12-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 772.82 KB/s
21:00:12 (772.82 KB/s) - `dos.txt' saved [9388/9388]
--21:00:54-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 1.08 MB/s
21:00:54 (1.08 MB/s) - `dos.txt' saved [9388/9388]
--21:01:36-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 1.04 MB/s
21:01:41 (1.04 MB/s) - `dos.txt' saved [9388/9388]
--21:02:22-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 1.13 MB/s
21:02:22 (1.13 MB/s) - `dos.txt' saved [9388/9388]
--21:03:04-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 1.08 MB/s
21:03:04 (1.08 MB/s) - `dos.txt' saved [9388/9388]
--21:03:46-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 1.07 MB/s
21:03:54 (1.07 MB/s) - `dos.txt' saved [9388/9388]
--21:04:29-- http://www.eks-darmstadt.de/administrator/components/com_mambelfish/images/dos.txt
=> `dos.txt'
Resolving www.eks-darmstadt.de... 213.203.201.233
Connecting to www.eks-darmstadt.de|213.203.201.233|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 9,388 (9.2K) [text/plain]
0K ......... 100% 1.07 MB/s
21:04:30 (1.07 MB/s) - `dos.txt' saved [9388/9388]
weiterhin habe ich bei einer Top-Anzeige ungewöhnlich hohe auslastungen von Perl bis ich einen Server-Neustart mache, jedoch habe ich keine Perl-Scripte auf meinem Server instaliert?!
Kann es sein, dass jemand versucht über Perl-Dateien hochzuladen um dann einen Hack zu starten?
Die IP habe ich per IPtables geblockt, doch wo sind die upgeloadeten dateien damit ich diese löschen kann?!