<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Apachelogs on Netsensei</title>
    <link>https://www.netsensei.be/tags/apachelogs/</link>
    <description>Recent content in Apachelogs on Netsensei</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>nl-NL</language>
    <managingEditor>matthias@netsensei.nl (Matthias Vandermaesen)</managingEditor>
    <webMaster>matthias@netsensei.nl (Matthias Vandermaesen)</webMaster>
    <lastBuildDate>Sun, 17 Sep 2006 19:59:16 +0000</lastBuildDate><atom:link href="https://www.netsensei.be/tags/apachelogs/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Gehacked (3)</title>
      <link>https://www.netsensei.be/2006/09/17/gehacked-3/</link>
      <pubDate>Sun, 17 Sep 2006 19:59:16 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2006/09/17/gehacked-3/</guid>
      <description>&lt;p&gt;Ik heb tijd gehad om de logfiles eens nader te inspecteren… en inderdaad!
Mijn apachelogs hebben een verhaal te vertellen! Zo tussen 12u30 en 13u –
tijdens mijn lunch – gebeurden er op 13 september allerlei rare
activiteiten. Ik zie een ip-adres mijn site over en over refreshen. Op zich kon
ik er niet uit opmaken wat er gaande is. Daarvoor zijn de files, jammer genoeg,
te beperkt. Tot opeens de eerste melding naar de &lt;em&gt;Hacked By the Maniac&lt;/em&gt; opduikt.
Dat was van een tweede ip-adres. Even verder zie ik dan van het eerste ip dat er
gesurft werd naar mijn site vanaf &lt;em&gt;zone-h.net/defaced&lt;/em&gt;. Daar vond ik een mirror
waar de HTML code van mijn verminkte site is opgepleurd! Blijkbaar om te pronken
hoe &lt;em&gt;3733t&lt;/em&gt; ze wel niet zijn met hun werk.&lt;/p&gt;
&lt;p&gt;Een &lt;em&gt;whois&lt;/em&gt; commando leert mij dat beide ip’s behoren tot de iprange van
TurkTelekom (what’s in a name). Omdat de website waar bezoekers
automatisch naartoe werden doorgesjasd Turks was, lijkt het mij dat ik hier de
twee boosdoeners heb gevonden.&lt;/p&gt;
&lt;p&gt;Dat de apachelogs niets vertelden verontrusten mij ergens wel een beetje want zo
kan ik niet achterhalen wat er mis is. Misschien zijn ze binnengebroken via FTP?
Maar aan die logfiles geraak ik blijkbaar niet: ik heb wel de mogelijkheid om ze
te downloaden via mijn administratiepaneel, maar de facto weigert hij dat te
doen. Niet fijn! Visuele inspectie van mijn FTP ruimte leert mij dat er geen
files zijn aangepast. Maar dat wil natuurlijk niets zeggen. En over MySQL logs
beschik ik al helemaal niet. Hoewel ik voor elke databank een aparte user maak
met een sterk paswoord. Het lijkt me dus vrij sterk dat ze via daar zouden zijn
gekomen.&lt;/p&gt;
&lt;p&gt;Ik heb ondertussen een mailtje met het stukje apachelog naar de helpdesk
gestuurd. Ik ga het hier niet publiekelijk posten maar geïnteresseerden mogen
mij anders wel een mailtje sturen. Misschien ontdekken anderen wel een patroon
en het is een kans om hieruit te leren!&lt;/p&gt;
</description>
    </item>
    
  </channel>
</rss>