Hi allerseits,
ich benutze das Plugin "Rodney's 404 Handler Plugin version 2.5", das fehlerhafte Zugriffe auf meine Site dokumentiert.
Da fallen mir immer wieder seltsame Fehlermeldungen auf wie
meinedomain/category/this.options[this.selectedIndex].value%3B%27
oder
meinedomain/dienstleistungen/phprojekt/index.php?path_pre?path_pre=http://claroline.lct-net.?/id??
Als User agent fällt dabei häufig ein libwww-perl/5.53 auf, es können aber auch Standard-Browser sein.
Daher meine Frage: Sind das Spambots? Oder wird da nach Schwachstellen gescannt?
Gibt es eine Möglichkeit, diese Bots auszusperren - an eine robots.txt werden die sich kaum halten, oder?
Freue mich auf Eure Anregungen!
Gruß Alex
Seltsame 404-Zugriffe
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Ja, das sind meist Spambots, die direkt aus Perl gestartet werden. Vor allem der zweite Link zeigt, wie sie probiert haben, externen Schadcode einzuschleusen.
-
Du könntest den User-Agent "libwww-perl" pauschal per .htaccess aussperren. Diese Perl-Bibliothek wird von vielen Spamtools und Script-Kiddies genutzt. Allerdings könntest du damit auch "gutartige" Tools aussperren, wie z.B. Dead-Link-Checker oder HTML-Validatoren, die auf dieser Bilbiothek aufbauen. Und "intelligente" Script-Kiddies (klingt paradox oder? ^^) ändern einfach den User-Agent-String.
-
Danke für Eure Antworten!
Wie gefährlich sind diese Versuche? Ich bemerke sie übrigens erst, seit ich WP verwende. Bei meinen früheren statischen HTML-Seiten (auch da hatte ich ein PHP-Script, das mir 404er meldete) gab's das noch nicht.
Suchen die Bots gezielt nach WP oder allgemein nach PHP? Sonst könnte es ja vielleicht helfen, den "generator"-Tag zu verfremden.
Allerdings könntest du damit auch "gutartige" Tools aussperren, wie z.B. Dead-Link-Checker oder HTML-Validatoren, die auf dieser Bilbiothek aufbauen.
Das wär natürlich ungünstig. Grade die Validator-Tools sind ziemlich praktisch. -
Suchen die Bots gezielt nach WP oder allgemein nach PHP? Sonst könnte es ja vielleicht helfen, den "generator"-Tag zu verfremden.
Die Bots oder Programme suchen in der Regel nicht nach speziellen Schwachstellen einer Software, sondern versuchen einfach, eine bekannte Anzahl an Schwachstellen verschiedener PHP-Software (aber auch anderer) auszunutzen. Manchmal finden sich z.B. Angriffsversuche auf bekannte PHPBB-Lücken in den Logs, obwohl sich auf der Domain nie ein PHPBB befunden hat. Daher dürfte auch der Generator-Tag für diese Cracker-Tools uninteressant sein.Solange deine Software immer auf dem neuesten Stand ist, brauchst du dir nicht allzuviele Sorgen deswegen zu machen.
(EDIT: Ich würde aber mal die Logfiles durchsuchen, ob vllt. auch Dateien gefunden wurden. Möglicherweise wird bereits eine Sicherheitslücke deines Systems ausgenutzt!)Eine Sperre auf IP-(Bereich)-Basis wäre noch eine Möglichkeit. Oder guck dir auch mal das "Bot Trap"-Projekt an, um böse Bots auszusperren.
-
(EDIT: Ich würde aber mal die Logfiles durchsuchen, ob vllt. auch Dateien gefunden wurden. Möglicherweise wird bereits eine Sicherheitslücke deines Systems ausgenutzt!)
Woran könnte ich das erkennen - da würde doch kein Fehler geloggt!? Welche Dateien wäre da prinzipiell gefährlich?
ZitatEine Sperre auf IP-(Bereich)-Basis wäre noch eine Möglichkeit. Oder guck dir auch mal das "Bot Trap"-Projekt an, um böse Bots auszusperren.
Was ist das für ein Projekt? -
Woran könnte ich das erkennen - da würde doch kein Fehler geloggt!? Welche Dateien wäre da prinzipiell gefährlich?
Erkennen kannst du das daran, dass ein Status 200 geliefert wurde. Ob dabei eine Sicherheitslücke ausgenutzt wird siehst du natürlich nicht.ZitatWas ist das für ein Projekt?
Bot-Trap.de - GEMEINSAM gegen Content Grabber, Web Spam, Sauger, Hijacker, Duplicate Content -
Erkennen kannst du das daran, dass ein Status 200 geliefert wurde. Ob dabei eine Sicherheitslücke ausgenutzt wird siehst du natürlich nicht.
Zu schade. Wäre natürlich gut zu wissen, ob z.B. die wellenartigen Spam-Rückläufer in meinem Catch-all-Account auf ein unsicheres Script zurückzuführen sind ... Naja, zumindest bisher passten Absender und Mailserver nicht zusammen (es sei denn, ich hab seit neuestem Mailserver in Rumänien, von denen ich nichts weiß). *klopfaufholz*
Das Bot-Trap-Projekt sieht interessant aus. Natürlich verraten die nicht, wie das Script funktioniert. Da wäre es ganz gut zu wissen, inwieweit das einfach zu integrieren ist.
Problematisch find ich nur, dass (zumindest auf den ersten Blick!) die Filter IP-basiert zu sein scheinen. Eine IP ist ja nicht für die Ewigkeit ;)
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!