Questo comportamento è il risultato di malware?

0

Ho installato un nuovo set di server per testare un software in Amazon EC2 e ho configurato la mia applicazione. Gli ho dato l'accesso pubblico e una voce DNS, quindi è facilmente raggiungibile da chi ha bisogno di testarlo.

Oggi ho trovato quanto segue nei registri delle applicazioni (oltre alle normali richieste di applicazione):

GET /manager/html 404 2ms
HEAD / 200 1ms - 2.65kb
GET /manager/html 404 2ms
GET /w00tw00t.at.blackhats.romanian.anti-sec:) 404 1ms
GET /phpMyAdmin/scripts/setup.php 404 1ms
GET /phpmyadmin/scripts/setup.php 404 0ms
GET /pma/scripts/setup.php 404 1ms
GET /myadmin/scripts/setup.php 404 1ms
GET /MyAdmin/scripts/setup.php 404 1ms
GET / 200 2ms - 2.65kb
GET /w00tw00t.at.blackhats.romanian.anti-sec:) 404 1ms
GET /phpMyAdmin/scripts/setup.php 404 1ms
GET /phpmyadmin/scripts/setup.php 404 0ms
GET /pma/scripts/setup.php 404 1ms
GET /myadmin/scripts/setup.php 404 1ms
GET /MyAdmin/scripts/setup.php 404 1ms
GET /manager/html 404 2ms

Ho letto del software che rende questo tipo di richieste e sembra essere solo uno strumento automatico per trovare le vulnerabilità nel sistema.

Ora, so che solo io e una seconda persona abbiamo mai avuto accesso a questo servizio, non è stato pubblicato o menzionato altrove, tranne Amazon. So anche che nessuno di noi esegue il controllo della vulnerabilità rispetto all'applicazione.

Quindi volevo sapere prima di sollevare allarmi, sono io o quest'altra persona infettata da malware?

    
posta Alpha 15.08.2014 - 14:28
fonte

1 risposta

1

No, questo è sicuramente uno scanner che prova vari URL sul server per vedere quale URL può trovare.

Ad esempio, se trova "/phpmyadmin/scripts/setup.php" sa che hai installato phpmyadmin e dove è installato. L'utente malintenzionato può quindi trovare la versione ed eseguire un exploit noto per ottenere l'accesso.

Per come lo hanno trovato, potrebbe essere in diversi modi:

  1. Amazon ha un determinato blocco IP assegnato per il loro uso. È noto pubblicamente, quindi puoi semplicemente colpire ogni indirizzo IP in quel blocco.
  2. Potresti fuzz urls, utilizzando un dizionario di parole e un dizionario di TLD.
  3. Google ha indicizzato il sito, poiché Google riceve una notifica di tutte le registrazioni di domini (in base al suo stato di registrar (vedi qui per un'illustrazione del problema che causa)
risposta data 15.08.2014 - 14:55
fonte

Leggi altre domande sui tag