drôle d'url demandée


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

drôle d'url demandée

Message le Ven Sep 11, 2009 10:16

Bonjour,

J'ai de drôle d'url qui sont demandées sur un des sites que je suis :

\'+bseuri+\'/\'+bseuri+\'/\'+bseuri+\'/\'+bseuri+\'/\'+bseuri+\'/\'+bseuri+\'/\'+bseuri+\'

Tentative de hack ? recherche de faille ? qu'en pensez vous ?


nickargall
WRInaute accro
WRInaute accro
 
Messages: 6468
Inscription: 13 Juin 2005

Re: drôle d'url demandée

Message le Ven Sep 11, 2009 10:51

Ptet une recherche de faille ? Ou un lien interne mal fichu qui boucle ?


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19592
Inscription: 8 Aoû 2004

Re: drôle d'url demandée

Message le Ven Sep 11, 2009 12:38

vérifie dans tes js, ça peut provenir de lui aussi


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

Re: drôle d'url demandée

Message le Ven Sep 11, 2009 14:50

Je pense que ça ne vient pas du site parce qu'il n'y a jamais eu ce genre d'erreur et aucune maj n'a été faite récemment.

Il n'y a pas de référant sur la visite et ce 'bseuri' je n'ai jamais vu.

En fait j'ai vu ça parce que j'ai fais une page 404 perso qui envoi un mail en cas de 404 avec le referant, la page demandé l'hote et l'ip.


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19592
Inscription: 8 Aoû 2004

Re: drôle d'url demandée

Message le Ven Sep 11, 2009 14:56

quand je ne comprend pas certaines demandes, je fais un tour dans les logs et je vérifie les logs relatifs à l'ip posant problème
puis un reverse DNS pour voir à quoi correspond l'ip (serveur ou localisation géographique)


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

Re: drôle d'url demandée

Message le Ven Sep 11, 2009 22:06

Ben l'iup est française (orange) navigateur IE, faudrait que je consulte les logs pour voir effectivement.

JE me disais que cette variable dirait peut etre quelque chose a quelqun.


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19592
Inscription: 8 Aoû 2004

Re: drôle d'url demandée

Message le Ven Sep 11, 2009 23:35

johnny-57 a écrit:JE me disais que cette variable dirait peut etre quelque chose a quelqun.
as-tu cherché dans gg ? http://www.google.fr/search?q=bseuri&ie=utf-8&oe=utf-8&aq=t&rls=org.mo ... =firefox-a visiblement ça ressemble à ce que je disais, du js, mais qui tenterais d'exploiter des failles dans des formulaires, donc pas bon du tout. Il risque de falloir vérifier sur ton ftp si rien n'a été ajouté comme script


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

Re: drôle d'url demandée

Message le Sam Sep 12, 2009 8:36

Bon j'ai trouvé le coupable je pense, un script d'une regie pub utilise cette variable. MAintenant, pourquoi ça a bugué comme ça mystère.


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

Re: drôle d'url demandée

Message le Sam Sep 12, 2009 12:14

Tiens, les bizarreries continues, deux autre url bizards demandé et donnée en 404 :

/MSOffice/cltreq.asp?UL=1&ACT=4&BUILD=4518&STRMVER=4&CAPREQ=0

/_vti_bin/owssvr.dll?UL=1&ACT=4&BUILD=4518&STRMVER=4&CAPREQ=0

Au final je me demande si il n'y a pas réellement tentative de hack...


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19592
Inscription: 8 Aoû 2004

Re: drôle d'url demandée

Message le Sam Sep 12, 2009 14:10

ces 2 là je les ai très souvent dans mes logs


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

Re: drôle d'url demandée

Message le Sam Sep 12, 2009 19:31

Pour ses deux dernières urls l'user agent est surprenant quand même :

Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; GTB5; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; InfoPath.2; .NET CLR 3.0.04506.30; MEGAUPLOAD 3.0)

Dan_A
WRInaute discret
WRInaute discret
 
Messages: 183
Inscription: 21 Déc 2005

Re: drôle d'url demandée

Message le Dim Sep 13, 2009 8:54

johnny-57 a écrit:Au final je me demande si il n'y a pas réellement tentative de hack...

Si j'ai de bons souvenirs, c'est frontpage qui génère ce genre de requêtes.
A titre personnel, j'ai deux fichiers vides (/MSOffice/cltreq.asp et /_vti_bin/owssvr.dll) pour chaque site afin d'éviter de polluer les logs.


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19592
Inscription: 8 Aoû 2004

Re: drôle d'url demandée

Message le Dim Sep 13, 2009 9:07

Dan_A a écrit:A titre personnel, j'ai deux fichiers vides (/MSOffice/cltreq.asp et /_vti_bin/owssvr.dll) pour chaque site afin d'éviter de polluer les logs.
tu les pollues quand même tes logs, c'est juste les logs d'erreurs qi ne sont pas pollués


johnny-57
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 313
Inscription: 20 Avr 2007

Re: drôle d'url demandée

Message le Dim Sep 13, 2009 9:56

Effectivement c'est juste déplacer le problème. Ce qui le surprend c'est que quelqun cherche ses fichiers sur le serveur et qu'il a pour user agent megaupload.


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19592
Inscription: 8 Aoû 2004

Re: drôle d'url demandée

Message le Dim Sep 13, 2009 10:10



Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité