<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Log on Karpoke - Just Another Blog</title><link>http://karpoke.ignaciocano.com/tags/log/</link><description>Recent content in Log on Karpoke - Just Another Blog</description><generator>Hugo -- 0.159.0</generator><language>es</language><lastBuildDate>Mon, 07 Mar 2011 22:11:00 +0100</lastBuildDate><atom:link href="http://karpoke.ignaciocano.com/tags/log/index.xml" rel="self" type="application/rss+xml"/><item><title>Detectando intrusos en Ubuntu Maverick Meerkat</title><link>http://karpoke.ignaciocano.com/2011/03/07/detectando-intrusos-en-ubuntu-maverick-meerkat/</link><pubDate>Mon, 07 Mar 2011 22:11:00 +0100</pubDate><guid>http://karpoke.ignaciocano.com/2011/03/07/detectando-intrusos-en-ubuntu-maverick-meerkat/</guid><description>&lt;p&gt;Un artículo para tener en cuenta algunas de las acciones que podemos
llevar a cabo para &lt;a href="http://dzulkifli.com/index.php?option=com_content&amp;amp;view=article&amp;amp;id=109:securing-maverick-meerkat&amp;amp;catid=35:ubuntu&amp;amp;Itemid=85"&gt;securizar Ubuntu Maverick Meerkat&lt;/a&gt;. Algunos
programas para facilitar la tarea de controlar los intentos de acceso al
sistema:&lt;/p&gt;
&lt;h2 id="ufw"&gt;ufw&lt;/h2&gt;
&lt;p&gt;&lt;code&gt;ufw&lt;/code&gt; es una forma sencilla de manejar un cortafuegos. Nada más
instalarlo, lo habilitamos:&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;$ sudo ufw enable
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Damos de alta los servicios^&lt;a href="#servicios"&gt;1&lt;/a&gt;^ que queremos que estén disponibles:&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;$ sudo ufw allow http
$ sudo ufw allow https
$ sudo ufw allow 1234
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Si queremos deshacer alguna de estas acciones, por ejemplo, eliminar la
regla para el puerto 1234:&lt;/p&gt;</description></item><item><title>w00t w00t</title><link>http://karpoke.ignaciocano.com/2011/01/17/w00t-w00t/</link><pubDate>Mon, 17 Jan 2011 04:18:00 +0100</pubDate><guid>http://karpoke.ignaciocano.com/2011/01/17/w00t-w00t/</guid><description>&lt;p&gt;Si revisamos los &lt;em&gt;logs&lt;/em&gt; del servidor web, de vez en cuando aparecen toda una
serie de peticiones del tipo:&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;193.108.81.203 - - [12/Jan/2011:16:48:31 +0100] &amp;#34;GET /w00tw00t.at.blackhats.romanian.anti-sec:) HTTP/1.1&amp;#34; 404 488 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:34 +0100] &amp;#34;GET /db/scripts/setup.php HTTP/1.1&amp;#34; 404 471 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:35 +0100] &amp;#34;GET /mysql/scripts/setup.php HTTP/1.1&amp;#34; 404 473 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:35 +0100] &amp;#34;GET /typo3/phpmyadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 480 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:38 +0100] &amp;#34;GET /phpmyadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 477 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:38 +0100] &amp;#34;GET /pma/scripts/setup.php HTTP/1.1&amp;#34; 404 472 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /web/phpMyAdmin/scripts/setup.php HTTP/1.1&amp;#34; 404 479 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /xampp/phpmyadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 480 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /web/scripts/setup.php HTTP/1.1&amp;#34; 404 472 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /websql/scripts/setup.php HTTP/1.1&amp;#34; 404 474 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:40 +0100] &amp;#34;GET /webadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 476 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:40 +0100] &amp;#34;GET /sqlweb/scripts/setup.php HTTP/1.1&amp;#34; 404 474 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:40 +0100] &amp;#34;GET /websql/scripts/setup.php HTTP/1.1&amp;#34; 404 474 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;En este caso, la IP parece ser del &lt;a href="http://www.ipillion.com/ip/193.108.81.203"&gt;Reino Unido&lt;/a&gt;, pero va variando, así como
la petición característica que hace al principio y el &lt;em&gt;&lt;a href="http://httpd.apache.org/docs/2.0/es/logs.html"&gt;user agent&lt;/a&gt;&lt;/em&gt; del
final, &amp;ldquo;&lt;a href="http://linux.m2osw.com/zmeu-attack"&gt;Zemu&lt;/a&gt;&amp;rdquo;. En otras ocasiones, la petición es
&lt;code&gt;/w00tw00t.at.ISC.SANS.DFind:)&lt;/code&gt;.&lt;/p&gt;</description></item></channel></rss>