꼭 iptables로 필터링할 경우에만 나타나지는 않습니다.
저의 경우는 예전엔 ipt_string모듈을 커널에 박아넣어서
사용했었는데 현재는 단순히 아파치에서 로그만 걸러내고있습니다.
꼭 iptables뿐만아니라 웬만한 웜등의 서버접속으로 인해
생기는듯합니다.
: 만약 iptables 에서 80 번 포트에 대해 ipt_string.o 를 이용한 string
: match 를 적용할 경우, 필터링된 패킷이 아래와 같은 로그를 남기게 됩
: 니다. 일단 접속은 되었는데 패킷이 날라가다가 차단이 되어서 그런거죠.
: 그냥 참고 하세요.
:
: nimda 나 codred 등의 바이러스를 ipt_string.o 를 이용해서 필터링하는
: 경우 많이 남게 될 겁니다.
:
: : 1.1.1.1 - - [12/Jun/2002:15:52:19 +0900] "-" 408 - "-" "-"
: : 1.1.1.1 - - [12/Jun/2002:15:53:50 +0900] "-" 408 - "-" "-"
: : 1.1.1.1 - - [12/Jun/2002:15:55:20 +0900] "-" 408 - "-" "-"
: : 1.1.1.1 - - [12/Jun/2002:15:56:53 +0900] "-" 408 - "-" "-"
: :
: : 이런류의 로그는 조작된 IP로 웹에 접근시 나오는 메시지로 보이고,
: : 아마도 아파치 서버의 취약점을 검색 하는데 쓰이는 것으로 보입니다.
: : ( 근데 문제가 있는게 ip조작하면 출발지로 도착하지 않으니까 아닌것 같네
: : 요 )
: : 아니면 dos공격 이든지 이런 메시지가 보이면 조심 하세요.
: : dos라고 하기에는 서버에 부하는 주는일은 없으니 까요.
: : 진짜로 개인적인 생각은 사람이 아닌 바이러스에서 그런것 일수도 있는데
: : 증거는 없네요.
: :
: : 일단 조심은하세요
: :
: : 그냥 참조만하세요.
--
<font color="white">Ecus</font><font color="red">E</font>