AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 123228
In Process
Byran Zaugg
Byran Zaugg
Asked: 2010-03-17 17:37:22 +0800 CST2010-03-17 17:37:22 +0800 CST 2010-03-17 17:37:22 +0800 CST

(200 ok) 接受 - 这是一次黑客攻击吗?

  • 772

我认为这是某种类型的黑客攻击。我尝试用谷歌搜索它,但我得到的只是看起来已经被利用的网站。

我看到对我的一个页面的请求看起来像这样。

/listMessages.asp?page=8&catid=5+%28200+ok%29+ACCEPTED

'(200 ok)接受'是奇怪的。但它似乎没有做任何事情。

我在 IIS 5 和 ASP 3.0 上运行。这个“hack”是指其他类型的网络服务器吗?

编辑:

正常请求如下所示:

/listMessages.asp?page=8&catid=5
exploit http security hacking vulnerabilities
  • 8 8 个回答
  • 1461 Views

8 个回答

  • Voted
  1. Vi.
    2010-03-26T18:49:50+08:002010-03-26T18:49:50+08:00
    1. 可能是日志有误。它看起来像是 URL 中答案的一部分。如果它出现在 IIS 日志中,请尝试使用数据包嗅探器查看请求 URL,以确保它确实如此。
    2. 可能是某些脚本获取了格式错误的 URL,例如它可能是您的 ASP 站点中的错误。

    一般来说,它可能看起来像是高度特定的或特制的破解尝试,看起来像一个错误,但我认为不是。您还应该分析来自该用户的先前和进一步的请求。如果它有时从不同的地方发生而没有其他可疑的东西,这是一个错误,而不是破解尝试。

    • 2
  2. Josh
    2010-03-26T19:00:45+08:002010-03-26T19:00:45+08:00

    所有请求都来自一个 IP 范围吗?您是否尝试过运行数据包捕获来查看完整的请求标头是什么样的?

    • 2
  3. James Skemp
    2010-10-19T10:42:12+08:002010-10-19T10:42:12+08:00

    在谷歌上唯一有价值的结果就是这个,所以......

    刚刚在我管理的一个 IIS 6 (Server 2003) 站点上显示了这个。在这种特殊情况下,点击 ColdFusion 页面(整个站点使用的基本模板文件,包括主页),然后将其附加到 URI 词干的末尾(无查询字符串)。

    来自多个不同 IP 的相同请求,其中常见的用户代理如下:

    Mozilla/3.0 (x86 [en] Windows NT 5.1; Sun)
    

    没有通过推荐人信息。2 分钟内有 21 个请求,有六个多一点的唯一 IP。知识产权退回的国家包括美国、波斯尼亚、马来西亚等。

    • 2
  4. Mei
    2011-01-14T12:59:14+08:002011-01-14T12:59:14+08:00

    我发现这些条目非常有趣(而且不是很好)。

    /listMessages.asp?page=8&catid=5+%28200+ok%29+ACCEPTED
    

    从程序的角度来看,它的基本分解给出了以下变量:

    page = 8
    catid = "5 " + chr(28) + "200 ok" + chr(29) + " ACCEPTED"
    

    catid变量在这里被破坏。ASCII 代码 28 是文件分隔符,代码 29 是组分隔符。

    如果可能,我会检查 catid 变量的处理,否则如果程序正确处理它(并拒绝它),则忽略它。

    • 2
  5. admin
    2011-04-26T22:43:40+08:002011-04-26T22:43:40+08:00

    复活节期间这里也有几次尝试。

    /+%28200+ok%29+接受

    (200 确定) 接受

    这似乎是对服务器的随机检查。

    该 IP 可在 Stopforumspam 的数据库中找到。

    http://www.stopforumspam.com/

    • 2
  6. C K
    2010-04-27T20:20:07+08:002010-04-27T20:20:07+08:00

    我在 IIS 7 上运行经典 ASP 的站点上收到相同类型的请求。我正在跟踪的 IP 地址都来自垃圾邮件发送者。我也不知道他们想做什么,除了用 404 错误来惹恼我们之外,它不会对网站产生不利影响。

    至于 200 OK Accepted,是 HTTP 状态码:http ://www.w3.org/Protocols/rfc2616/rfc2616-sec10.html

    • 1
  7. Adam Nelson
    2010-08-26T05:34:54+08:002010-08-26T05:34:54+08:00

    我没有足够的权限发表评论,但我也得到了这个,使用浏览器字符串:

    User agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; .NET CLR 1.1.4322; Alexa Toolbar; (R1 1.5))
    IP address: 94.45.33.18
    

    这是针对 Apache 服务器的。我不认为这是一种攻击,因为它太少见了,而且它不会在我能想到的任何 HTTP 服务器上造成问题,除了抛出 404 错误。

    • 1
  8. tore-
    2010-03-27T00:30:18+08:002010-03-27T00:30:18+08:00

    简短的回答,可能是。但鉴于你提供给我们的信息,我会拒绝。更多日志可能会改变答案。

    • 0

相关问题

  • 内核领域的 Windows Vista、Win7 ASLR [关闭]

  • 根据应用程序版本找出未修复的漏洞利用计数

  • SSH 服务器零日漏洞利用 - 保护自己的建议

  • 识别 *nix 网络服务器上的更改文件

  • 保护网络服务器

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve