ich bekomme seit ca. 2 Tagen keine neuen Snort-logs mehr, irgendwie ist es so, als wenn snort einfach nicht laufen würde.
snort läuft aber definitiv.
wenn ich portscans ausführe (mit nmap auf die externe adresse) bekomme ich keinerlei meldungen, obwohl das schonmal geklappt hat.
ich habe die letzten einträge mal angesehen, es gibt viele einträge ala
"möglicherweise verwundbare php-applikation gefunden"
und
"web server attacke"
betroffen scheint mein forum zu sein.
Ich denke nicht, dass da jemand eingebrochen ist (was natürlich sein kann)
ich benutzt einen aktuellen apache, ausserdem suPHP.
Ich hoffe, das ganze ist nur ein Fehler vom snort....
[edit] zwei auszüge aus meiner alert.log:
Code: Alles auswählen
[**] [1:2566:4] WEB-PHP PHPBB viewforum.php access [**]
[Classification: access to a potentially vulnerable web application] [Priority: 2]
04/20-13:32:24.437716 xxx.xxx.xxx.xxx:53891 -> 62.104.23.35:80
TCP TTL:64 TOS:0x0 ID:24799 IpLen:20 DgmLen:1025 DF
***AP*** Seq: 0x65998854 Ack: 0xFB76028C Win: 0x5B4 TcpLen: 32
TCP Options (3) => NOP NOP TS: 1220339860 1450746380
[Xref => http://cgi.nessus.org/plugins/dump.php3?id=12093][Xref => http://www.securityfocus.com/bid/9866][Xref => http://www.securityfocus.com/bid/9865]
[**] [1:2229:4] WEB-PHP viewtopic.php access [**]
[Classification: Web Application Attack] [Priority: 1]
04/20-13:32:29.986666 xxx.xxx.xxx.xxx:53894 -> 62.104.23.35:80
TCP TTL:64 TOS:0x0 ID:39596 IpLen:20 DgmLen:1038 DF
***AP*** Seq: 0x6605649E Ack: 0xFB4FDDAD Win: 0x5B4 TcpLen: 32
TCP Options (3) => NOP NOP TS: 1220345409 1450751929
[Xref => http://cgi.nessus.org/plugins/dump.php3?id=11767][Xref => http://cve.mitre.org/cgi-bin/cvename.cgi?name=2003-0486][Xref => http://www.securityfocus.com/bid/7979]
Code: Alles auswählen
[**] [1:485:4] ICMP Destination Unreachable Communication Administratively Prohibited [**]
[Classification: Misc activity] [Priority: 3]
04/23-06:21:39.091872 xxx.xxx.xxx.xxx -> xxx.xxx.xxx.xxx.132
ICMP TTL:254 TOS:0x0 ID:1395 IpLen:20 DgmLen:56
Type:3 Code:13 DESTINATION UNREACHABLE: ADMINISTRATIVELY PROHIBITED,
PACKET FILTERED
** ORIGINAL DATAGRAM DUMP:
213.155.82.132:1717 -> 67.181.201.217:2002
UDP TTL:62 TOS:0x0 ID:48627 IpLen:20 DgmLen:139 DF
Len: 111
** END OF DUMP