過去ログ(-2007)@ひろの雑記帳 - 2007年までの過去ログ。最新記事は http://hiro.intlcafe.info/

mixi モバイル経由の方へ:直接表示した方が読みやすいです。
http://hiro.intlcafe.info/


Since 1998-09-05

この日記のはてなブックマーク数
フィードメーター - ひろの雑記帳 from KDU

スカウター : ひろの日記帳 from KDU

Go (back) to




Search

Google
Web
hiro.intlcafe.info

Navigation

Navigation

Categories

Latest Writebacks

Hiro's Office

テクノラティプロフィール

BlogPeople
List Me! by BlogPeople

Powered by

Powered by Nucleus CMS
12345678910111213141516171819202122232425262728293031

管理人より(「続きを読む」で全表示/記事本文はこの下)



当ブログの記事内容はすべて管理人の私見であり、勤務先・所属組織等の公式見解ではありません。
08/01/01 00:01 - Hiro - - TrackBacks(No Trackbacks) - Permalink このエントリーを含むはてなブックマーク このエントリーをはてなブックマークに追加
Home > Nucleus への不正アクセスに応戦中

Nucleus への不正アクセスに応戦中

 昨日、変なのに目をつけられたようで、日本語版sp3 導入済の Nucleus 3.23 の管理操作履歴を見たら、「/item/module/forum/main.php?(別サイトの URL)」に秒単位でひたすらアクセスしようとしてサニタイズされている(どのみちそんなファイルはないので 404 Not Found になっているはずですが)膨大な履歴に気づきました。

 そんなファイルはそもそもないんですから、サイトが乗っ取られるとかそういう話ではないんですが、そんなものすごい勢いでこられたんではサニタイズ処理をして履歴を残すこと自体がそれなりに負荷になるわけで、ひょっとして今日鯖が劇重だったのうちのせい?(T_T)と青くなり、管理操作履歴に何も出てこなくなるまで .htaccess に IP をひたすら追加してアクセス禁止にしてやりました。
 現在は一応静かになったみたい。おやすみなさい……。

10日7:00追記
違う IP からまだ来てるようっとうしい(--;)
とりあえず全部追加したが……

10日7:10追記
同じ攻撃をうけていたマイミクさんの対応を参考に、Fancy 表示用の item ファイル、selector の前に
if ($itemid=='module')
{
die("not found");
}
を追加。
修正あり。コメント欄参照。

10日9:20追記
アクセス拒否しても IP 変えて攻めてくる(@_@;)
当ブログの記事内容はすべて管理人の私見であり、勤務先・所属組織等の公式見解ではありません。
posted at 00:00 on 06/10/10 by Hiro - Category: Blog (Nucleus) このエントリーを含むはてなブックマーク このエントリーをはてなブックマークに追加

Google search for: Nucleus への不正アクセスに応戦中

Local search for: Nucleus への不正アクセスに応戦中

コメント・トラックバックを送られる際には、当ブログの運用ポリシーを必ずご確認ください。
この記事へのトラックバックには、トラックバック元の記事に http://hiro.intlcafe.info/chronicle/item/1814 へのリンクが必要です。
コメント・トラックバックは管理人の承認後に表示されます。

Comments

kimitake wrote:

これちょっと間違い ^^;

item の先頭(include の前)に
$sss = explode("/",$_SERVER['PATH_INFO']);
if ($sss[1]=='module')
{
die("");
}
こんな風にした方がいいかもです。

selector の前だと、sp3 の場合、今回のアクセス方法だとサニタイズ対象なので管理履歴に残ります。その分こっちの負荷が高くなります(管理履歴は db で管理してるので)。

上記の方法であれば今回のようなアクセス方法の場合、即終了できるのでこちらの負担をより軽くできると思います。

php のバージョンが 4.1.0 以前の場合は $_SERVER の代わりに $HTTP_SERVER_VARS['PATH_INFO'] にする必要があると思いますが、試してません。
06/10/10 10:37

Add Comments

コメントの送信には JavaScript が利用できることが必要です %20%3c%64%69%76%20%63%6c%61%73%73%3d%22%63%6f%6d%6d%65%6e%74%66%6f%72%6d%22%3eこのアイテムは閲覧専用です。コメントの投稿、投票はできません。%3c%2f%64%69%76%3e

TrackBacks

ひろの日記帳@International Cafeteria
史上最大の侵略(Nucleus への不正アクセス・解決):  タイトルに意味はありません(ぉぃ)  昨晩からの攻撃については、IP アドレスでアクセス禁止しても IP を変えて攻めてくる状態が続き、折からの脆弱性対策に導入した kimitake さんの Nucleus 3.23 日本語版...
2006/10/10 12:12

トラックバックURL: http://www.intlcafe.info/weblog/action.php?action=plugin&name=TrackBack&tb_id=1814
もしあなたのブログがトラックバック送信に対応していない場合にはこちらのフォームからトラックバックを送信することができます。
.

New Articles

あわせて読みたい

BP ReviewMe!

BP BlogRanking

自分
仕事
ニュース・一般

Hatena Bookmarked

Naka no Hito