Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows 7 Forum


Alles zum Thema Windows 7 — Q & A zu Windows 7 Starter, Home Basic, Home Premium, Professional, Enterprise & Ultimate als x86-32 oder x86-64 Version


Antwort
     
Themen-Optionen
Alt 09.09.2011, 12:19   #1
Member
 
Offline
Registriert seit: 06-2003
Ort: Buxtehude
Beiträge: 165
Hilfe bei Log Auswertung

Hallo,

da ich nicht wusste in welches Forum ich das Posten soll, hab ich einfach mal Win7 gewählt da mein Client zu Hause ein Win7 ist.

Ich wurde vor wenigen Tagen von einem Homepage Betreiber angemahnt, ich solle es doch unterlassen seine Homepage mit Scripten anzugreifen.
Auf diese doch recht heftige Anschuldigung habe ich erstmal einige Notmaßnahmen ergriffen um eine mögliche Infektion mit Viren auszuschließen.
Meine beiden PCs zuhause sind mit jeweils drei AV Produkten gescannt worden (per Rescue CDs) und alle ohne Ergebnisse. Da einer meiner PCs sowieso auf der abschußliste stand... hab ich den gleich mal neu Installiert.

Auf meine Frage wann der Angriff denn erfolgte und wie man auf mich gekommen sei, wurde mir per Mail ein Zeitraum und eine IP genannt die Laut meiner Fritzbox im gesagten Zeitraum tatsächlich von mir benutzt wurde.
Ich wollte jedoch genau wissen was vorgefallen ist und hab mir das Access Log des Webservers senden lassen. Da bin ich jetzt jedoch stutzig geworden.

Die betreffenden "Angriffe" wurden mit einer IP geloggt die mit einer 0 am Ende aufgeführt werden. So wie ich den Apache verstehe, werden im Log immer komplette IPs aufgeführt. Es sei denn es ist ein MOD im Einsatz der die IP verschleidert. Daher Frage ich mich, wie sind die auf mich gekommen?

Desweiteren finde ich einen 302 verweiß ist dem Log vor und das sehr häufig. Dies soll angeblich auch der Angriff sein. Aber das sagt doch nur aus das er ein Ziel nicht finden konnte und dies umgeleitet wurde oder ?

Was aber noch Richtig klasse ist, ist der User Agent. Hier wird ein ubuntu mit Firefox 3.0.10 genant. Sowas besitze ich garnicht. Nicht mal Virtuell hab ich ein Linux bei mir stehen.

Ich bin also langsam echt am Rätseln wie dieser Angriff angeblich von mir gekommen sein soll.
1. Alle PCs sind Virenfrei
2. Kein Ubunut auf meinen beiden PCs vorhanden, nichtmal Virtuell
3. WLAN war abgesichert mit Mac Filter und WPA2 Verschlüsselung und es wurden keine unbekannten Geräte im Verbindungsprotokoll aufgeführt.

Hat jemand von euch noch eine Idee a) Wie man auf meine IP gekommen ist und b) wo ich noch suchen kann?

Kann mir jemand ne Hardware Firewall Appliance empfehlen die ein Proxy mit drin hat, damit ich zukünftigt aufrufe aus meinem Privaten Netz loggen kann ?
    Mit Zitat antworten
Alt 09.09.2011, 14:21   #2
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

für mch klingt das, als hätte da jemand IP-Spoofing betrieben, um seine eigene Spur zu verwischen. Derjenige bekäme dann zwar keinen Traffic vom Webserver zurück, aber wenn es wirklich ein Angriff war, will er das ja auch nicht.

Denkbar wäre zwar noch Folgendes, aber nach deinen Schilderungen halte ich das für unwahrscheinlich.
Rent-a-Bot Networks Tied to TDSS Botnet — Krebs on Security

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 09.09.2011, 15:48   #3
Member
 
Benutzerbild von AustriaWien
 
Offline
Registriert seit: 01-2005
Ort: Wien
Beiträge: 244
Hi,

so ne Hardware Firewall Appliance ist ja auch ein finanzieller Aufwand.
Wenn es nur darum geht eine Zeit lang überprüfen zu können was das Netzwerk übers Internet kommuniziert, das habe ich in der Vergangenheit gelöst mit einem alten PC mit zwei Netzwerkkarten, Linux als OS und dem einfachsten Proxy der in der Linux-Distri mitgeliefert wird, oder am Modemrouter einen Hub anhängen (oder Managed Switch mit konfiguriertem Mirror-Port) und mit einem (in meinem Fall) WinXP mit Wireshark mitprotokollieren lassen.

lg
D.

Signatur
Es läßt sich über jedes Problem lange genug nachdenken, bis es vollständig unlösbar gemacht worden ist
Done : 70-270, 70-290, 70-291, 70-299, 70-293, 70-294, 70-297, Security+, ISTQB Foundation Level

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Auswertung CPU und I/O Last royalsunday MS SQL Server Forum 3 12.05.2011 08:38
2K3 - Printserver Auswertung mickey Windows Server Forum 10 26.10.2009 13:24
Leistungsmonitor Auswertung banani Windows Forum — Allgemein 1 17.09.2007 23:23
EAPOL LOG<-- Auswertung Hilfe gesucht Mysterious Windows Forum — LAN & WAN 2 15.05.2006 16:08
E-Mail Auswertung Rex_Swissly Windows Forum — Allgemein 0 25.04.2005 10:30


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:25 Uhr. Seite generiert in 0,028 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang