Thema Safer Internet
Tom
- webserver
Hello,
Was würdet Ihr denken, wenn Ihr in Euren Logs über die Domains verstreut derartige Einträge finden würdet
POST /cgi-bin/formmail.pl HTTP/1.1
aber selber gar kein Perl und auch keine Formmailer dieses Namens benutzt? Die Requests kommen alle aus einer IP-Gruppe (eingetragen auf eine Firma)
Harzliche Grüße aus http://www.annerschbarrich.de
Tom
Hallo!
Was würdet Ihr denken, wenn Ihr in Euren Logs über die Domains verstreut derartige Einträge finden würdet
POST /cgi-bin/formmail.pl HTTP/1.1
aber selber gar kein Perl und auch keine Formmailer dieses Namens benutzt? Die Requests kommen alle aus einer IP-Gruppe (eingetragen auf eine Firma)
Ich würde denken, dass irgendwo ein Script/Virus/Wurm/Scanner... läuft, der unsichere Formmailer sucht.
Wenn Du keinen unsicheren Formmailer hast brauchst Du Dir ja keine Gedanken machen. Ich habe ohne Ende solche Einträge in den Logs, auch 100te die versuchen IIS-Fehler auszunutzen, obwohl ich gar keinen IIS betreibe...
Kann man sich natürlich bei den entsprechenden Stellen beschweren, nur ist das sicher eine Lebensaufgabe, wird nichts bringen und trifft meist die falschen.
Grüße
Andreas
Hello,
Was würdet Ihr denken, wenn Ihr in Euren Logs über die Domains verstreut derartige Einträge finden würdet
POST /cgi-bin/formmail.pl HTTP/1.1
aber selber gar kein Perl und auch keine Formmailer dieses Namens benutzt? Die Requests kommen alle aus einer IP-Gruppe (eingetragen auf eine Firma)
Ich würde denken, dass irgendwo ein Script/Virus/Wurm/Scanner... läuft, der unsichere Formmailer sucht.Wenn Du keinen unsicheren Formmailer hast brauchst Du Dir ja keine Gedanken machen. Ich habe ohne Ende solche Einträge in den Logs, auch 100te die versuchen IIS-Fehler auszunutzen, obwohl ich gar keinen IIS betreibe...
Kann man sich natürlich bei den entsprechenden Stellen beschweren, nur ist das sicher eine Lebensaufgabe, wird nichts bringen und trifft meist die falschen.
Vielleiocht sollte man die IPs auch veröffentlichen? Ist das eigentlich rechtlich möglich oder darf man das aus irgendeinem Grund nicht?
Harzliche Grüße aus http://www.annerschbarrich.de
Tom
Hallo!
Vielleiocht sollte man die IPs auch veröffentlichen? Ist das eigentlich rechtlich möglich oder darf man das aus irgendeinem Grund nicht?
Naja, und was versprichst Du Dir davon? Und wen glaubst Du interessiert das wenn Du die veröffentlichst? Sowas steht vermutlich in so ziemlich jeder Webserver-Logdatei. Außerdem - glaubst Du wirklich dass der "Täter" sowas von seinem eigenen Anschluss/Server aus macht? Sowas kann auch von Deinem Desktop kommen wenn Du Dir da einen entsprechenden Wurm oder ähnliches eingefangen hast.
Grüße
Andreas
Hi,
Vielleiocht sollte man die IPs auch veröffentlichen? Ist das eigentlich rechtlich möglich oder darf man das aus irgendeinem Grund nicht?
Datenschutz ist ein heikles Terrain, würde da ohne Rücksprache mit einem Anwalt nichts öffentlich machen wollen.
Naja, und was versprichst Du Dir davon? Und wen glaubst Du interessiert das wenn Du die veröffentlichst? Sowas steht vermutlich in so ziemlich jeder Webserver-Logdatei. Außerdem - glaubst Du wirklich dass der "Täter" sowas von seinem eigenen Anschluss/Server aus macht? Sowas kann auch von Deinem Desktop kommen wenn Du Dir da einen entsprechenden Wurm oder ähnliches eingefangen hast.
Und wer ist jetzt Täter und wer Opfer? Ist das noch unterscheidbar?
Ein Täter läßt sich vielleicht noch ausmachen, wenn der der erste Anschub mit Absicht geschah. (Es kann schließlich versehentlich passieren. Auch wenn ich persönlich das weniger glaube aber es gilt ja erstmal die Unschuldsvermutung). Aber wer genau ist ausschließlich Opfer? Der letzte in der Kette, dem es das Logfile flutet? Oder kann der auch zum Teil etwas dafür, weil er diese Anfragen nicht gleich und von vornherein filtert? Wäre das zumutbar? Ist es zumutbar den Überträger (Den "Desktop mit dem eingefangenen Wurm" z.B.) dazu zu verdonnern, regelmäßig seine Kiste zu entwurmen? Was genau heißt regelmäßig? Sollte man ihn darauf hinweisen, das er befallen ist? Wie lange soll ich auf eine Reaktion warten? Soll ich nach angemessener Wartezeit den befallenen Rechner öffentlich machen auf das er gefiltert werden kann? Ist das bei dynamischen IPs überhaupt sinnvoll? Kann man bei dynamischen IPs überhaupt feststellen, das sich jemand eineindeutig identifizierbares nicht gemeldet hat und munter seine verseuchte Kiste auf die Umwelt losläßt und somit eindeutig als Täter eingestuft werden kann, da auch Ignoranz Absicht durch Unterlassung ist?
Eine Menge Fragen, zugegeben, aber davon, das man es als "gottgegeben" auffast wird es bestimmt nicht besser.
so short
Christoph Zurnieden