Spam von meinem Server ausgehend?!
Posted: 2006-12-07 15:22
Hallo Gemeinde,
mir fiel in der Trafficstatistik auf, dass an 3 Tagen im letzten Monat unheimlich viel Traffic produziert wurde, im Plesk Bericht taucht dieser nicht auf. Beim durchsuchen der Logfiles fiel mir in der mail.info auf, dass scheinbar ohne Ende Spam über qmail verschickt wurde. Daraufhin habe ich mir die acces.logs angeschaut und dort viele viele viele solcher Einträge gefunden:
201.56.113.230 - - [08/Nov/2006:19:48:09 +0100] "POST http://www.mcloudalumni.com/tellafriend ... ion=submit HTTP/1.1" 404 1167 "http://www.mcloudalumni.com/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:15 +0100] "POST http://www.donauflimmern.de/class_mail_example.php HTTP/1.1" 404 1211 "http://www.donauflimmern.de/class_mail_example.php" "-"
201.56.113.230 - - [08/Nov/2006:19:48:19 +0100] "POST http://www.curetravel.eu/appointment.php HTTP/1.1" 404 1158 "http://www.curetravel.eu/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:29 +0100] "POST http://www.uranus-international.com/html/contact.php HTTP/1.1" 404 1191 "http://www.uranus-international.com/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:34 +0100] "POST http://www.chriskiefer.de/kontakt.php HTTP/1.1" 404 1161 "http://www.chriskiefer.de/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:38 +0100] "POST http://www.tri-art.ca/index1.php?cont=contact HTTP/1.1" 404 1149 "http://www.tri-art.ca/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:48 +0100] "POST http://www.gumpage.com/sendinfobyemail.php HTTP/1.1" 404 1152 "http://www.gumpage.com/" "-"
201.56.113.230 - - [08/Nov/2006:19:52:07 +0100] "POST http://registration.premierwebsitesolut ... illink.cgi HTTP/1.1" 404 1209 "http://www.premierwebsitesolutions.com/" "-"
oder auch
129.113.1.168 - - [09/Nov/2006:02:10:33 +0100] "GET http://www.microsoft.com/ HTTP/1.0" 200 1302 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322)"
129.113.1.168 - - [09/Nov/2006:02:10:34 +0100] "POST http://lti-mail01.ltinetworks.com:25/ HTTP/1.0" 200 1302 "-" "-"
129.113.1.168 - - [09/Nov/2006:02:10:36 +0100] "CONNECT http://lti-mail01.ltinetworks.com:25 HTTP/1.0" 400 304 "-" "-"
oder
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /phpmyadmin/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /PMA/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /mysql/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /admin/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /db/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /dbadmin/main.php HTTP/1.1" 404 1019 "-" "-"
Was ist die Ursache? Ein script auf meinem server? Wie bekomme ich mehr Informationen? Die in den Einträgen oben geposteten Websites befinden sich übrigens nicht auf meinem Server.
Für Hilfe wäre ich sehr dankbar, sollten weitere Infos nötig sein, poste ich diese gerne hier, bzw stelle logfiles zum download bereit.
Danke, Kristian.
mir fiel in der Trafficstatistik auf, dass an 3 Tagen im letzten Monat unheimlich viel Traffic produziert wurde, im Plesk Bericht taucht dieser nicht auf. Beim durchsuchen der Logfiles fiel mir in der mail.info auf, dass scheinbar ohne Ende Spam über qmail verschickt wurde. Daraufhin habe ich mir die acces.logs angeschaut und dort viele viele viele solcher Einträge gefunden:
201.56.113.230 - - [08/Nov/2006:19:48:09 +0100] "POST http://www.mcloudalumni.com/tellafriend ... ion=submit HTTP/1.1" 404 1167 "http://www.mcloudalumni.com/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:15 +0100] "POST http://www.donauflimmern.de/class_mail_example.php HTTP/1.1" 404 1211 "http://www.donauflimmern.de/class_mail_example.php" "-"
201.56.113.230 - - [08/Nov/2006:19:48:19 +0100] "POST http://www.curetravel.eu/appointment.php HTTP/1.1" 404 1158 "http://www.curetravel.eu/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:29 +0100] "POST http://www.uranus-international.com/html/contact.php HTTP/1.1" 404 1191 "http://www.uranus-international.com/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:34 +0100] "POST http://www.chriskiefer.de/kontakt.php HTTP/1.1" 404 1161 "http://www.chriskiefer.de/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:38 +0100] "POST http://www.tri-art.ca/index1.php?cont=contact HTTP/1.1" 404 1149 "http://www.tri-art.ca/" "-"
201.56.113.230 - - [08/Nov/2006:19:48:48 +0100] "POST http://www.gumpage.com/sendinfobyemail.php HTTP/1.1" 404 1152 "http://www.gumpage.com/" "-"
201.56.113.230 - - [08/Nov/2006:19:52:07 +0100] "POST http://registration.premierwebsitesolut ... illink.cgi HTTP/1.1" 404 1209 "http://www.premierwebsitesolutions.com/" "-"
oder auch
129.113.1.168 - - [09/Nov/2006:02:10:33 +0100] "GET http://www.microsoft.com/ HTTP/1.0" 200 1302 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322)"
129.113.1.168 - - [09/Nov/2006:02:10:34 +0100] "POST http://lti-mail01.ltinetworks.com:25/ HTTP/1.0" 200 1302 "-" "-"
129.113.1.168 - - [09/Nov/2006:02:10:36 +0100] "CONNECT http://lti-mail01.ltinetworks.com:25 HTTP/1.0" 400 304 "-" "-"
oder
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /phpmyadmin/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /PMA/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /mysql/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /admin/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /db/main.php HTTP/1.1" 404 1019 "-" "-"
213.251.166.26 - - [12/Nov/2006:04:52:56 +0100] "GET /dbadmin/main.php HTTP/1.1" 404 1019 "-" "-"
Was ist die Ursache? Ein script auf meinem server? Wie bekomme ich mehr Informationen? Die in den Einträgen oben geposteten Websites befinden sich übrigens nicht auf meinem Server.
Für Hilfe wäre ich sehr dankbar, sollten weitere Infos nötig sein, poste ich diese gerne hier, bzw stelle logfiles zum download bereit.
Danke, Kristian.