Apache 로그에서 이상한 리소스를 요청하는 봇

Apache 로그에서 이상한 리소스를 요청하는 봇

RHSCA 시험을 준비하는 동안 저는 첫 번째 홈 서버를 설정했고 봇이 공통적으로 취약한 파일을 요청하기 시작했다는 사실을 금방 발견했습니다. 처음에는 충격을 받았지만 이러한 특정 시도가 얼마나 무해하고 비효과적인지 알게 되자 재미있었습니다.

이제 내 Apache access_log에 내가 이해할 수 없는 이상한 요청이 표시되고 누군가가 나를 명확하게 도와줄 수 있기를 바랍니다.

봇이 내 서버 경로에서 다른 서버를 요청하는 이유를 이해할 수 없습니다. 제가 이해한 바에 따르면 봇은 아래와 같이 로그에서 다음 리소스를 요청하고 있습니다.http://MY.IP.ADD.RESS/http://61.152.144.145/judge.php

58.218.199.250 - - [15/Sep/2012:06:47:38 -0500] "GET http://61.152.144.145/judge.php HTTP/1.1" 404 287 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"

이것은 전혀 의미가 없습니다. 저는 이런 무의미한 요청을 꽤 많이 받았는데, 다른 사람의 서버에서 다른 서버를 요청하는 것이 침입자에게 도움이 될지, 아니면 자신이 무엇을 하고 있는지 모르는 스크립트 키디일 뿐인지 궁금합니다.

내 액세스 로그에는 이에 대한 더 많은 예가 있습니다.

58.218.199.250 - - [14/Sep/2012:05:28:48 -0500] "GET http://59.53.91.9/proxy/judge.php HTTP/1.1" 404 289 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
59.53.91.9 - - [14/Sep/2012:08:26:55 -0500] "GET http://59.53.91.9/proxyheader.php HTTP/1.0" 404 289 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
59.53.91.9 - - [14/Sep/2012:08:26:57 -0500] "GET http://www.yahoo.com/ HTTP/1.0" 200 101 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
59.53.91.9 - - [14/Sep/2012:13:11:58 -0500] "GET http://59.53.91.9/proxyheader.php HTTP/1.0" 404 289 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
59.53.91.9 - - [14/Sep/2012:13:11:59 -0500] "GET http://www.yahoo.com/ HTTP/1.0" 200 101 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
58.218.199.227 - - [14/Sep/2012:15:34:53 -0500] "GET http://59.53.91.9/httpproxy/proxyheader.php HTTP/1.1" 404 299 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"

아마도 이러한 봇은 호스트 관리자가 데이터나 다른 목적을 수집하기 위해 호기심으로 이러한 주소를 실제로 방문하도록 장려하기 위해 이러한 파일을 요청하는 것 같습니다. 나는 이것이 주로 내가 한 곳을 방문했고 그것이 나를 위해 whois 조회를 했고 그 정보를 페이지에 표시했기 때문이라고 생각합니다. 저는 하나만 시도해 보았기 때문에 이것이 일반적인 패턴인지는 모르겠습니다.

간단히 말해서, 이 봇이 내 사이트의 파일 구조에서 다른 사이트를 요청하는 이유는 무엇입니까? CentOS를 사용하고 있습니다.

답변1

이러한 요청은 웹 브라우저가 웹 프록시에 보내는 것과 정확히 같으므로 원격 클라이언트가 열려 있는 웹 프록시를 감지할 수 있습니다.

관련 정보