Auffällige Zugriffe auf meinen WHS

Die Sicherheit ist wichtiger Bestandteil beim Betrieb eines Home Servers, der mit dem Internet verbunden ist.
Antworten
brad
Foren-Mitglied
Beiträge: 215
Registriert: 20. Mai 2008, 20:01

Auffällige Zugriffe auf meinen WHS

Beitrag von brad »

Tag zusammen,

ich verwende das Add-In "Web Logs", um zu protokollieren, wer oder was so alles auf meinen WHS zugreift. In der Regel finde ich dort unter "URL" fast ausschließlich Einträge bzw. Zugriffe auf Pfade wie "/default.html" oder ähnlich, also wahrscheinlich den versuchten Zugriff auf meine WHS Homepage durch irgendjemanden. Heute habe ich dort aber folgende merkwürdige Zugriffe gefunden, die ich nicht zuordnen kann:

/roundcube/CHANGELOG
/mail/CHANGELOG
/webmail2/CHANGELOG
/webmail/CHANGELOG
/roundcubemail/CHANGELOG
/rcmail/CHANGELOG
/CHANGELOG
/rc/CHANGELOG
/email/CHANGELOG
/mail2/CHANGELOG
/Webmail/CHANGELOG
/components/com_roundcube/CHANGELOG
/joomla/components/com_roundcube/CHANGELOG
/squirrelmail/CHANGELOG
/vhcs2/tools/webmail/CHANGELOG
/round/CHANGELOG
/mailweb/CHANGELOG


Was genau wird hier abgefragt? Sieht nach irgendwelchen Mail-Funktionen aus. Die WHOIS-Abfrage weist auf einen Rechner aus Japan hin. Versucht hier möglicherweise irgend ein kleiner Japaner, meinen WHS zu hacken?

Zusatzfrage: Woran kann ich eigentlich erkennen, ob der unter der IP aufgeführte Rechner nur den Zugriff auf das entsprechende Verzeichnis versucht hat oder ob es ihm wirklich gelungen ist?

Leute, beruhigt mich bitte mal ;)

Brad
Self made WHS:
- DELL Optiplex745, Intel® Core™ 2 Duo 1066MHz, 4MB L2 cache, 4GB RAM
- 1x250 GB, 1x1TB, 1x2TB HD'S
- 4-Channel DVR PCI Kameraüberwachung
brad
Foren-Mitglied
Beiträge: 215
Registriert: 20. Mai 2008, 20:01

Re: Auffällige Zugriffe auf meinen WHS

Beitrag von brad »

Hallo sTunTe,
sTunTe hat geschrieben:Hallo Brad. viewtopic.php?p=41815#p41815

Gruß
sTunTe
Danke für den Hinweis, aber so richtig konkret hilft mir das nicht wirklich weiter. Unabhängig davon, dass ich gerne wissen würde, auf WAS hier zugegriffen wird, würde mich noch deutlich mehr interessieren, woran genau man im Zweifelsfall erkennen kann, ob dieser Zugriff dann auch tatsächlich gelungen ist.

Brad
Self made WHS:
- DELL Optiplex745, Intel® Core™ 2 Duo 1066MHz, 4MB L2 cache, 4GB RAM
- 1x250 GB, 1x1TB, 1x2TB HD'S
- 4-Channel DVR PCI Kameraüberwachung
sTunTe
Moderator
Beiträge: 3078
Registriert: 9. Jun 2008, 16:25
Wohnort: im nasskalten Norden

Re: Auffällige Zugriffe auf meinen WHS

Beitrag von sTunTe »

brad hat geschrieben:Hallo sTunTe,
Hallo Brad
brad hat geschrieben:Danke für den Hinweis,
Gerngeschehen.
brad hat geschrieben:aber so richtig konkret hilft mir das nicht wirklich weiter.
Oh jeh...
Dann eben auf dem Silbertablett serviert:
brad hat geschrieben:Unabhängig davon, dass ich gerne wissen würde, auf WAS hier zugegriffen wird,
Auf nicht vorhande Ordner...
Du hast keinen Apache-Webserver.
brad hat geschrieben:würde mich noch deutlich mehr interessieren, woran genau man im Zweifelsfall erkennen kann, ob dieser Zugriff dann auch tatsächlich gelungen ist.
An den Logs des IIS.

Es findet eine Anfrage nach den von Dir oben genannten Odnern statt.
Da diese Ordner nicht existieren, bekommt der "Angreifer" lediglich die Fehlerseite 404 des IIS zu Gesicht....
Bzw. da hier ein Script läuft, bekommt eben jenes Script diese zu Gesicht.
Das kannst Du auch selbst ausprobieren, indem Du versuchst einen der Ordner aufzurufen.
z.b.
http://123.123.123.123/roundcube/CHANGELOG
Die IP ersetzt Du durch die öffentliche IP (WAN-Adresse) Deines WHS bzw. Routers.

Gruß
sTunTe
brad
Foren-Mitglied
Beiträge: 215
Registriert: 20. Mai 2008, 20:01

Re: Auffällige Zugriffe auf meinen WHS

Beitrag von brad »

Hi,
sTunTe hat geschrieben:Oh jeh...
Dann eben auf dem Silbertablett serviert:
Na, geht doch ;) So versteh' ich es auch... man steht halt schon mal auf dem Schlauch :)
sTunTe hat geschrieben: Auf nicht vorhande Ordner...
Du hast keinen Apache-Webserver.
Korrekt.
sTunTe hat geschrieben:Es findet eine Anfrage nach den von Dir oben genannten Odnern statt.
Da diese Ordner nicht existieren, bekommt der "Angreifer" lediglich die Fehlerseite 404 des IIS zu Gesicht....
Bzw. da hier ein Script läuft, bekommt eben jenes Script diese zu Gesicht.
Soweit verstanden. Aber ich sehe eben nur, dass auf das Verzeichnis zugegriffen werden "sollte". Jetzt aber mal auf einen existierenden Ordner bezogen: Woran würde ich es erkennen, wenn der Zugriff darauf gelungen wäre?

Gruß,
Brad
Self made WHS:
- DELL Optiplex745, Intel® Core™ 2 Duo 1066MHz, 4MB L2 cache, 4GB RAM
- 1x250 GB, 1x1TB, 1x2TB HD'S
- 4-Channel DVR PCI Kameraüberwachung
sTunTe
Moderator
Beiträge: 3078
Registriert: 9. Jun 2008, 16:25
Wohnort: im nasskalten Norden

Re: Auffällige Zugriffe auf meinen WHS

Beitrag von sTunTe »

brad hat geschrieben:Soweit verstanden. Aber ich sehe eben nur, dass auf das Verzeichnis zugegriffen werden "sollte". Jetzt aber mal auf einen existierenden Ordner bezogen: Woran würde ich es erkennen, wenn der Zugriff darauf gelungen wäre?
Garnicht.
Da die Webseiten über ASP generiert werden, kann man anhand der LogFiles erkennen das ein Zugriff erfolgt ist, jedoch nicht worauf.

Eine erfolgreiche Anmeldung erkennt man an der Zeile

Code: Alles auswählen

2009-09-28 18:48:07 W3SVC1 192.168.0.1 GET /remote/Default.aspx ........................
Gruß
sTunTe
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21380
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Auffällige Zugriffe auf meinen WHS

Beitrag von Nobby1805 »

Du könntest natürlich die Überwachung einschalten ...
Wenn Sie den Verzeichnisdienstzugriff oder den Objektzugriff überwachen möchten, bestimmen Sie, für welche Objekte und welche Zugriffstypen die Überwachung erfolgen soll. Wenn Sie beispielsweise alle Versuche von Benutzern zum Öffnen einer bestimmten Datei überwachen möchten, können Sie die Überwachungsrichtlinieneinstellungen in der Objektzugriff-Ereigniskategorie so konfigurieren, dass sowohl erfolgreiche als auch fehlgeschlagene Versuche zum Lesen der Datei aufgezeichnet werden.
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
brad
Foren-Mitglied
Beiträge: 215
Registriert: 20. Mai 2008, 20:01

Re: Auffällige Zugriffe auf meinen WHS

Beitrag von brad »

Nobby1805 hat geschrieben:Du könntest natürlich die Überwachung einschalten ...
Wenn Sie den Verzeichnisdienstzugriff oder den Objektzugriff überwachen möchten, bestimmen Sie, für welche Objekte und welche Zugriffstypen die Überwachung erfolgen soll. Wenn Sie beispielsweise alle Versuche von Benutzern zum Öffnen einer bestimmten Datei überwachen möchten, können Sie die Überwachungsrichtlinieneinstellungen in der Objektzugriff-Ereigniskategorie so konfigurieren, dass sowohl erfolgreiche als auch fehlgeschlagene Versuche zum Lesen der Datei aufgezeichnet werden.
Aahh.. :) Danke für den guten Hinweis, das werde ich mal ausprobieren!
Self made WHS:
- DELL Optiplex745, Intel® Core™ 2 Duo 1066MHz, 4MB L2 cache, 4GB RAM
- 1x250 GB, 1x1TB, 1x2TB HD'S
- 4-Channel DVR PCI Kameraüberwachung
Antworten