Sulla intranet aziendale ma il server Web ha raccolto richieste di scansione di tipo URL?

1

Stavo eseguendo alcuni test unitari per un'app Web utilizzando Karma in modalità orologio (quindi stava facendo funzionare un web server) e ho ottenuto questo output nella mia console tra i test mentre la console avrebbe dovuto essere inattiva.

20 01 2017 13:47:35.359:WARN [web-server]: 404: /robots.txt
20 01 2017 13:47:40.490:WARN [web-server]: 404: /status.jsp
20 01 2017 13:47:41.041:WARN [web-server]: 404: /rs-status
20 01 2017 13:47:44.673:WARN [web-server]: 404: /tasktracker.jsp
20 01 2017 13:47:46.591:WARN [web-server]: 404: /.git/HEAD
20 01 2017 13:47:50.097:WARN [web-server]: 404: /nmaplowercheck1484938066
20 01 2017 13:47:50.312:WARN [web-server]: 404: /HNAP1
20 01 2017 13:48:11.679:WARN [web-server]: 404: /flumemaster.jsp
20 01 2017 13:48:20.064:WARN [web-server]: 404: /jobtracker.jsp
20 01 2017 13:48:20.948:WARN [web-server]: 404: /browseDirectory.jsp
20 01 2017 13:48:24.715:WARN [web-server]: 404: /dfshealth.jsp
20 01 2017 13:48:26.201:WARN [web-server]: 404: /master.jsp

A me sembra che qualcosa abbia visto che avevo un server web in esecuzione (sull'improbabile porta di 9876 o 35729 da netstat e quello che so su Karma ) e ho provato a interrogare un gruppo di possibili pagine per fare qualcosa, la mia ipotesi sarebbe che questa cosa è normalmente intento malevolo.

Il fatto è che sono nella mia intranet aziendale con connessione Internet ma anche un indirizzo 10. *. *. * assegnato a me ( ipconfig /all ). A meno che la società non abbia inoltrato specificamente una porta al mio laptop (cosa che non dovrebbero avere) non ci sarebbe alcun modo per raggiungere esternamente il mio laptop, giusto?

Qualcuno può far luce su ciò che potrebbe accadere qui? Sfortunatamente, non so se riuscirò a ottenere un registro più dettagliato di questo perché Karma è pensato solo per i test unitari.

    
posta Coburn 20.01.2017 - 20:30
fonte

1 risposta

2

Sembra che qualcuno abbia scannerizzato il tuo server web con nmap , in base alla corrispondenza con uno degli script di nmap:

$ grep nmaplowercheck *.lua
http.lua:  local URL_404_1 = '/nmaplowercheck' .. os.time(os.date('*t'))

che cosa causerebbe questa richiesta:

20 01 2017 13:47:50.097:WARN [web-server]: 404: /nmaplowercheck1484938066

Questo non è insolito. Sotto certi comandi nmap getterà un mucchio dei suoi script contro qualsiasi porta che trova aperta per vedere cosa viene fuori; gli script in nmap vanno ben oltre la semplice funzionalità di scansione delle porte.

Riguardo a chi l'ha fatto e perché, dovresti avere registri web che elencano l'indirizzo IP di origine. Se non lo hai, dal momento che la causa più probabile * è una scansione automatica approvata nella tua rete, lascia un pacchetto acquisito in esecuzione e attendi che si ripeta.

* per una rete interna. Su Internet è una storia completamente diversa!

    
risposta data 20.01.2017 - 20:35
fonte

Leggi altre domande sui tag