4 votes

Que puis-je faire avec l'adresse IP d'un visiteur qui a essayé d'accéder à une exploitation de shell qui a été installée sur mon système?

Mon site web a été exploité (ne vous inquiétez pas pour comment) et le résultat a été qu'il y avait plusieurs WebShells installés à divers endroits. Le web shell exact est exactement comme celui répertorié dans cette question ici sur StackOverflow.

J'ai supprimé le fichier shell, évidemment, et j'ai fait de mon mieux pour résoudre l'exploitation. En attendant, j'ai repéré une adresse IP dans les journaux d'erreurs de mon site essayant d'accéder audit fichier shell. L'IP provient de Waterloo, en Ontario, à partir d'une adresse IP Rogers Cable. Il semble s'agir d'une IP résidentielle.

Donc, outre bloquer l'IP, y a-t-il autre chose que je puisse faire à ce sujet ? Le signaler à Rogers - me croiraient-ils, s'en soucieraient-ils ? Est-il possible que ce soit juste un ordinateur zombie faisant office de proxy pour la demande de l'attaquant réel ?

7voto

mfinni Points 35332

Vous pouvez en informer votre FAI et/ou votre hébergeur, et vous pouvez en informer leur FAI. C'est à peu près tout. Personne d'autre ne s'en souciera. Ils pourraient ne pas s'en soucier. Il est très probable que la machine soit un zombie.

1voto

Hyppy Points 15356

À moins que vous ne soyez une grande entreprise ou une entité gouvernementale, vos chances d'obtenir gain de cause sont minces, voire nulles. Signalez-le au contact pour les abus de ce bloc IP et peut-être à la police locale.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X