Nginx log出現怪異訊息 - 資安

Skylar DavisLinda avatar
By Skylar DavisLinda
at 2017-06-20T02:24

Table of Contents

今天在看nginx log的時候,看到有奇怪訊息如下

164.52.7.132 - - "\x16\x03\x01\x01\x22\x01\x00\x01\x1E\x03\x03h\xAB"+
"(\x06B<\x1D\x5C\xEE\x91pE\xEE\x13\xB6>\x88\xBA4\xE3" +
"\x16\xCBb@\xD8xvZ\xF9\xF9\x8C\xAF\x00\x00\x88\xC00" +
"\xC0,\xC0(\xC0$\xC0\x14\xC0"
164.52.7.132 - - "USER test +iw test :Test Wuz Here" 400 166 "-" "-" "-"

第一行不知道是哪種格式的資料
第二行 Google search後,在AbuseIPDB看到有人回報是hack

想請問這真的是因為hack嗎?
對方是如何做到這點的? ssh登入server後,修改Nginx log嗎?


謝謝指點
※ 編輯: walelile (1.171.171.147), 06/20/2017 02:25:06
a73126: 第一行應該是一般utf-8文字的code吧 06/20 04:13

補上完整字串。我試著去用utf8 decode,結果不太對
python code: 
>>> s.decode('utf8', errors='ignore')
'\x16\x03\x01\x01"\x01\x00\x01\x1e\x03\x03h(\x06B<\x1d\\pE\x13>' +
'4\x16b@xvZ\x00\x000,($\x14'
※ 編輯: walelile (1.171.171.147), 06/20/2017 08:25:14
walelile: 會不會只是http request改一下method, path, and agent? 06/20 08:35
CMJ0121: 根據我的經驗... 那只是一個 BOT 在自動做一些事情 06/20 10:11
CMJ0121: 像是寫爛的爬蟲、攻擊的特訂漏洞等 06/20 10:11
walelile: 了解,第一次架站,看到一堆亂七八糟的access有點嚇到 06/20 11:24
leo850611: http://i.imgur.com/Rl887Wq.jpg 感覺是被try 06/22 03:46
walelile: 恩恩,謝謝分享 06/22 19:22
shemale: 如果我沒有記錯的話,這是遠端要和你做SSL確認什麼的 07/09 03:40
shemale: 你這應該是在port 443吧,試一下用telnet來GET / 07/09 03:40
shemale: 如果出現HTML,這表示你沒設好SSL 07/09 03:41
shemale: 所以遠端用加密的request你看到亂碼。設好httpd-ssl.conf 07/09 03:42

Tags: 資安

All Comments

Hedy avatar
By Hedy
at 2017-06-21T21:26
第一行應該是一般utf-8文字的code吧
Todd Johnson avatar
By Todd Johnson
at 2017-06-22T02:36
會不會只是http request改一下method, path, and agent?
Eden avatar
By Eden
at 2017-06-24T06:29
根據我的經驗... 那只是一個 BOT 在自動做一些事情
像是寫爛的爬蟲、攻擊的特訂漏洞等
Jacky avatar
By Jacky
at 2017-06-24T16:34
了解,第一次架站,看到一堆亂七八糟的access有點嚇到
Tom avatar
By Tom
at 2017-06-27T07:28
http://i.imgur.com/Rl887Wq.jpg 感覺是被try
Wallis avatar
By Wallis
at 2017-06-28T17:19
恩恩,謝謝分享
Jack avatar
By Jack
at 2017-06-29T21:53
如果我沒有記錯的話,這是遠端要和你做SSL確認什麼的
你這應該是在port 443吧,試一下用telnet來GET /
Leila avatar
By Leila
at 2017-07-04T06:57
如果出現HTML,這表示你沒設好SSL
Carolina Franco avatar
By Carolina Franco
at 2017-07-04T17:15
所以遠端用加密的request你看到亂碼。設好httpd-ssl.conf

有關mac address 修改及匿名

Edith avatar
By Edith
at 2017-06-15T12:07
請問各位 我用mac address 修改器把mac address都改了 但有兩個改不掉 一個是Bluetooth device 一個是TAP-window adapter V9 似乎是用vpn產生的虛擬網卡 請問要怎麼改 我試了好久 還是說這兩個沒差 是否會影響到隱匿性? 還有請問vpn可以另外再用soc ...

2017.W24 - 逆向工程 (Reverse Engineering)

John avatar
By John
at 2017-06-14T07:54
2017.W24 - 逆向工程 (Reverse Engineering) andgt; 微下-擊爆-流 聽起來就很像中二的招數名稱 ## 前言 ## 之前曾經為了公司上的事情 特別研究了逆向工程 最後發現... 只要有心都是可以逆向了 然後這個天氣真的很好睡 不知不覺... 就睡著了呢 # ...

關於網路聊天

Liam avatar
By Liam
at 2017-06-13T21:59
想請問一下板上的各位大大 假設在網路上透過twitter or facebook or skype 和別人聊天 對方有辦法找到我的電腦 ip嗎 - ...

2017.W23 - 社交工程 (Social Engineering)

Selena avatar
By Selena
at 2017-06-07T00:10
2017.W23 - 社交工程 (Social Engineering) andgt; 不要相信別人 尤其是別人跟你說的內容 ## 前言 ## 前幾天又看了(?)一部 2014 年的德國電影 Who Am I - Kein System ist sicher[0] 會在這個版上提到的電影 當然是跟網路 ...

看電影學資安-CSI Cyber S02E01

Christine avatar
By Christine
at 2017-06-03T10:16
喜歡CSI-Cyber的朋友大家好 我們是ISDA(台灣資訊安全聯合發展協會) 為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外 我們將針對CSI-Cyber 系列裡面會提到的技術作一系列的資訊安全解說 也歡迎認同我們的朋友給我們一點鼓勵 到我們的F ...