<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<atom:link href="http://forum.ubuntu-fr.org/extern.php?action=feed&amp;tid=1180631&amp;type=rss" rel="self" type="application/rss+xml" />
		<title><![CDATA[Forum Ubuntu-fr.org / Apache - Logs inquiétant ?]]></title>
		<link>http://forum.ubuntu-fr.org/viewtopic.php?id=1180631</link>
		<description><![CDATA[Les sujets les plus récents dans Apache - Logs inquiétant ?.]]></description>
		<lastBuildDate>Sun, 27 Jan 2013 12:19:19 +0000</lastBuildDate>
		<generator>FluxBB</generator>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12360441#p12360441</link>
			<description><![CDATA[<div class="quotebox"><cite>BarthVador a écrit&#160;:</cite><blockquote><div><p>Est-ce qu&#039;il y a un moyen de vérifier que mon serveur n&#039;ai pas de failles ?</p></div></blockquote></div><p>&quot;<strong>pas</strong>&quot;,&#160; tu ne seras jamais parfaitement certain, mais il t&#039;est peut-être possible d&#039;utiliser à ton propre compte des logiciels comme dfind pour tester ta vulnérabilité.</p>]]></description>
			<author><![CDATA[dummy@example.com (Braun)]]></author>
			<pubDate>Sun, 27 Jan 2013 12:19:19 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12360441#p12360441</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12360391#p12360391</link>
			<description><![CDATA[<div class="quotebox"><blockquote><div><p>Est-ce qu&#039;il y a un moyen de vérifier que mon serveur n&#039;ai pas de failles ?</p></div></blockquote></div><p>Non<br />Trop facile sinon..</p>]]></description>
			<author><![CDATA[dummy@example.com (Haleth)]]></author>
			<pubDate>Sun, 27 Jan 2013 12:14:32 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12360391#p12360391</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12360111#p12360111</link>
			<description><![CDATA[<p>Merci beaucoup de vos réponses,<br />Je vais essayer de mettre en œuvre vos recommandation...<br />Dernière question :<br />Est-ce qu&#039;il y a un moyen de vérifier que mon serveur n&#039;ai pas de failles ?</p><p>Bon dimanche à tous</p>]]></description>
			<author><![CDATA[dummy@example.com (BarthVador)]]></author>
			<pubDate>Sun, 27 Jan 2013 11:50:38 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12360111#p12360111</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359381#p12359381</link>
			<description><![CDATA[<div class="quotebox"><blockquote><div><p>Est ce qu&#039;il y a quelque chose à faire dans les fichiers de configuration d&#039;apache ?</p></div></blockquote></div><p>a/ Eviter les adresses trop prévisibles genre http:... /phpmyadmin</p><div class="codebox"><pre><code>Alias /badaboum-pouet-pouet  /usr/share/phpmyadmin</code></pre></div><p>http:... /badaboum-pouet-pouet</p><p>b/ <em>https</em> si possible</p><div class="codebox"><pre><code>	RewriteEngine on
	RewriteCond %{HTTPS} off
	RewriteRule (.*) https://%{HTTP_HOST}/badaboum-pouet-pouet/index.php [NC,R,L]</code></pre></div><p>c/ fail2ban</p><p>d/ interdire les <em>user-agents</em> indélicats, lorsque les attaques sont signées<br />par rewritecond ou&#160; setenvif</p><div class="codebox"><pre><code>SetEnvIfNoCase User-Agent &quot;Zeus&quot; bad_bot
...
Deny from env=bad_bot </code></pre></div><p>e/ iptables</p>]]></description>
			<author><![CDATA[dummy@example.com (Titouan)]]></author>
			<pubDate>Sun, 27 Jan 2013 10:48:17 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359381#p12359381</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359351#p12359351</link>
			<description><![CDATA[<p>D&#039;après ce que j&#039;ai compris, fail2ban agit après coût et banni l&#039;IP, qui risque de changer, donc pas très utile dans ce cas ci...<br />Mais j&#039;ai remis mon serveur en route et je tient les logs à l&#039;oeuille...<br />Et comme je n&#039;utilise pas PHPMyAdmin, je pense que je me suis inquiété pour rien...</p>]]></description>
			<author><![CDATA[dummy@example.com (BarthVador)]]></author>
			<pubDate>Sun, 27 Jan 2013 10:45:52 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359351#p12359351</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359321#p12359321</link>
			<description><![CDATA[<p>Ça empêcherait la ligne &quot;w00tw00t.at. machin truc&quot; d&#039;apparaître dans les logs. Mais ça n&#039;empêcherait rien d&#039;autre, notamment pas d&#039;essayer d&#039;accéder à des truc qui ne seraient pas correctement sécurisés...</p><p>La façon difficile de t&#039;assurer que tu n&#039;aurais pas de problème c&#039;est de maintenir tes diverses applications à jour et d&#039;utiliser des mots de passe sécurisés, et si tu programmes quelque chose de bien programmer <img src="http://forum.ubuntu-fr.org/img/smilies/smile.png" width="15" height="15" alt="smile" /></p><p>La façon facile, c&#039;est d&#039;éteindre ton serveur <img src="http://forum.ubuntu-fr.org/img/smilies/lol.png" width="15" height="15" alt="lol" /></p><br /><p>PS: fail2ban ne permet pas de s&#039;affranchir de maintenir ton serveur à jour et sécurisé. Ça permet d&#039;empêcher à quelqu&#039;un qui a déjà essayé de revenir, mais si tu avais une faille c&#039;est déjà trop tard <img src="http://forum.ubuntu-fr.org/img/smilies/smile.png" width="15" height="15" alt="smile" /></p>]]></description>
			<author><![CDATA[dummy@example.com (tiramiseb)]]></author>
			<pubDate>Sun, 27 Jan 2013 10:44:25 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359321#p12359321</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359261#p12359261</link>
			<description><![CDATA[<p>As-tu essayé fail2ban ?</p>]]></description>
			<author><![CDATA[dummy@example.com (src)]]></author>
			<pubDate>Sun, 27 Jan 2013 10:38:09 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359261#p12359261</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359171#p12359171</link>
			<description><![CDATA[<p>J&#039;ai trouvé <a href="http://spamcleaner.org/fr/misc/w00tw00t.html">ceci</a> en fouinant un peut sur ixquick...<br />Ils disent de simplement ajouter une règle dans l&#039;iptable :</p><div class="codebox"><pre><code>iptables -I INPUT -d xxx.xxx.xxx.xxx -p tcp --dport 80 -m string --to 70 \
 --algo bm --string &#039;GET /w00tw00t.at.ISC.SANS.&#039; -j DROP</code></pre></div><p>Est ce que la solution évoqué est efficace ?<br />Et quand ils disent de remplacer xxx.xxx.xxx.xxx par l&#039;IP du serveur, je suppose que c&#039;est l&#039;IP local ?</p>]]></description>
			<author><![CDATA[dummy@example.com (BarthVador)]]></author>
			<pubDate>Sun, 27 Jan 2013 10:24:17 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359171#p12359171</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359041#p12359041</link>
			<description><![CDATA[<p>Merci de votre réponse.<br />Donc si je comprend bien, j&#039;ai pas trop d&#039;inquiétude à avoir ?<br />Est ce que ça signature est exploitable (pour remonter jusqu&#039;à lui, ou savoir d&#039;où il vient) ? Car je crois qu&#039;il utilise un proxi (selon internet, l&#039;adresse ip vient de Hong Kong...)</p>]]></description>
			<author><![CDATA[dummy@example.com (BarthVador)]]></author>
			<pubDate>Sun, 27 Jan 2013 10:06:40 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12359041#p12359041</guid>
		</item>
		<item>
			<title><![CDATA[Réponse à&#160;:  Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12358861#p12358861</link>
			<description><![CDATA[<p>C&#039;est classique, ça.</p><p>C&#039;est des tentatives de piratage, en l&#039;occurrence avec le &quot;scanner de failles&quot; DFind.<br />(La première ligne c&#039;est sa signature, il est gentil de signer je trouve...</p><p>Comme tu peux le voir, il teste l&#039;accès à PHPMyAdmin sur de nombreuses adresses.</p><p>Si tu n&#039;utilises pas PHPMyAdmin, alors aucune inquiétude à avoir !<br />Si tu utilises PHPMyAdmin, fais bien gaffe à toujours utiliser la toute dernière version, sinon tu es susceptible d&#039;avoir des failles de sécurité, qu&#039;un tel &quot;scanner&quot; est capable de détecter et d&#039;exploiter.</p><p>De manière générale, veille à conserver des versions à jour de tous les applicatifs (outils, frameworks, etc) que tu utilises...</p>]]></description>
			<author><![CDATA[dummy@example.com (tiramiseb)]]></author>
			<pubDate>Sun, 27 Jan 2013 09:52:31 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12358861#p12358861</guid>
		</item>
		<item>
			<title><![CDATA[Apache - Logs inquiétant ?]]></title>
			<link>http://forum.ubuntu-fr.org/viewtopic.php?pid=12358611#p12358611</link>
			<description><![CDATA[<p>Bonjour,<br />J&#039;ai un serveur apache personnel hébergé chez moi, et en regardant les fichiers de logs, j&#039;ai remarqué quelques lignes qui m’inquiète !!!<br />Voici les lignes en questions :</p><div class="codebox"><pre><code>175.45.56.230 - - [26/Jan/2013:05:46:57 +0100] &quot;GET /w00tw00t.at.ISC.SANS.DFind:) HTTP/1.1&quot; 400 506 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:35 +0100] &quot;GET /admin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:36 +0100] &quot;GET /phpmyadmin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:36 +0100] &quot;GET /phpMyAdmin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:37 +0100] &quot;GET /db/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:37 +0100] &quot;GET /PMA/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:38 +0100] &quot;GET /pma/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:39 +0100] &quot;GET /admin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:39 +0100] &quot;GET /mysql/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:40 +0100] &quot;GET /myadmin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:40 +0100] &quot;GET /phpadmin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;
175.45.56.230 - - [26/Jan/2013:05:51:41 +0100] &quot;GET /webadmin/main.php HTTP/1.0&quot; 404 518 &quot;-&quot; &quot;-&quot;</code></pre></div><p>Est ce que j&#039;ai raison de m&#039;inquiéter ?<br />Est ce qu&#039;il y a quelque chose à faire dans les fichiers de configuration d&#039;apache ?<br />Les codes d’erreur (404 et 400) me font penser que la personne n&#039;a pas sus faire grand chose, mais je suis de nature trop méfiant...<br />Si quelqu&#039;un a des réponses à m&#039;apporter, j&#039;en serai ravi !!!</p><p>PS : J&#039;ai temporairement déconnecté mon serveur en attendant d&#039;y voir plus claire...</p>]]></description>
			<author><![CDATA[dummy@example.com (BarthVador)]]></author>
			<pubDate>Sun, 27 Jan 2013 09:21:52 +0000</pubDate>
			<guid>http://forum.ubuntu-fr.org/viewtopic.php?pid=12358611#p12358611</guid>
		</item>
	</channel>
</rss>
