Hinterlässt die Shellshock-Sicherheitsanfälligkeit Spuren in Protokolldateien?

943
Tom Damon

Ich habe meine Server gepatcht, aber ich möchte auch meine Protokolle überprüfen, um zu sehen, ob Kompromisse eingegangen sind. Gibt es konsistente Spuren von Exploits, die diesen Fehler verwenden?

2
vielleicht, aber es gibt keine gemeinsame Signatur, da es sich um einen Code zur Ausführung von willkürlichem Code handelt. Der Angreifer kann beliebige schädliche Nutzdaten in die Umgebungsvariablen packen, die er vergiftet. Bessere Frage: Führen Sie CGI-Bin-Skripts aus? Andernfalls müssen Sie sich meistens über SSH authentifizieren, um sie auszunutzen. Überprüfen Sie daher Ihre Protokolle auf unerwartete SSH-Anmeldungen. Frank Thomas vor 10 Jahren 0

1 Antwort auf die Frage

2
Darren

Ich habe einige Treffer in den Protokollen gefunden mit:

grep -r '"()' /var/log/httpd/ grep -r "'()" /var/log/httpd/ 
Beachten Sie, dass sich die verwendeten Pfade je nach Server unterscheiden können. Beispielsweise verwendet * lighttpd * stattdessen `/ var / log / lighttpd /`. Mario vor 10 Jahren 1