<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Mod_security on Karpoke - Just Another Blog</title><link>http://karpoke.ignaciocano.com/tags/mod_security/</link><description>Recent content in Mod_security on Karpoke - Just Another Blog</description><generator>Hugo -- 0.159.0</generator><language>es</language><lastBuildDate>Thu, 12 Apr 2012 22:34:00 +0100</lastBuildDate><atom:link href="http://karpoke.ignaciocano.com/tags/mod_security/index.xml" rel="self" type="application/rss+xml"/><item><title>Apache2 y mod_security en Ubuntu Lucid Lynx 10.04</title><link>http://karpoke.ignaciocano.com/2012/04/12/apache2-y-mod_security-en-ubuntu-lucid-lynx-10-04/</link><pubDate>Thu, 12 Apr 2012 22:34:00 +0100</pubDate><guid>http://karpoke.ignaciocano.com/2012/04/12/apache2-y-mod_security-en-ubuntu-lucid-lynx-10-04/</guid><description>&lt;p&gt;&lt;code&gt;mod_security&lt;/code&gt; es un módulo de Apache que actua como cortafuegos,
protegiendo contra diversos tipos de ataque, y permitiendo monitorizar
el tráfico HTTP en tiempo real.&lt;/p&gt;
&lt;p&gt;Por sí solo, el módulo no provee la protección, sino que deben añadirse
reglas. Afortunadamente, existen conjuntos de reglas predefinidos, como
el OWASP ModSecurity Core Rule Set Project, que nos facilitan la tarea.
Al contrario que los sistemas de detección de intrusos, basados en
firmas de vulnerabilidades conocidas, este conjunto de reglas protege
contra vulnerabilidades desconocidas que pueda haber en las aplicaciones
web.&lt;/p&gt;</description></item><item><title>w00t w00t</title><link>http://karpoke.ignaciocano.com/2011/01/17/w00t-w00t/</link><pubDate>Mon, 17 Jan 2011 04:18:00 +0100</pubDate><guid>http://karpoke.ignaciocano.com/2011/01/17/w00t-w00t/</guid><description>&lt;p&gt;Si revisamos los &lt;em&gt;logs&lt;/em&gt; del servidor web, de vez en cuando aparecen toda una
serie de peticiones del tipo:&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;193.108.81.203 - - [12/Jan/2011:16:48:31 +0100] &amp;#34;GET /w00tw00t.at.blackhats.romanian.anti-sec:) HTTP/1.1&amp;#34; 404 488 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:34 +0100] &amp;#34;GET /db/scripts/setup.php HTTP/1.1&amp;#34; 404 471 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:35 +0100] &amp;#34;GET /mysql/scripts/setup.php HTTP/1.1&amp;#34; 404 473 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:35 +0100] &amp;#34;GET /typo3/phpmyadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 480 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:38 +0100] &amp;#34;GET /phpmyadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 477 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:38 +0100] &amp;#34;GET /pma/scripts/setup.php HTTP/1.1&amp;#34; 404 472 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /web/phpMyAdmin/scripts/setup.php HTTP/1.1&amp;#34; 404 479 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /xampp/phpmyadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 480 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /web/scripts/setup.php HTTP/1.1&amp;#34; 404 472 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:39 +0100] &amp;#34;GET /websql/scripts/setup.php HTTP/1.1&amp;#34; 404 474 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:40 +0100] &amp;#34;GET /webadmin/scripts/setup.php HTTP/1.1&amp;#34; 404 476 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:40 +0100] &amp;#34;GET /sqlweb/scripts/setup.php HTTP/1.1&amp;#34; 404 474 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
193.108.81.203 - - [12/Jan/2011:16:48:40 +0100] &amp;#34;GET /websql/scripts/setup.php HTTP/1.1&amp;#34; 404 474 &amp;#34;-&amp;#34; &amp;#34;ZmEu&amp;#34;
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;En este caso, la IP parece ser del &lt;a href="http://www.ipillion.com/ip/193.108.81.203"&gt;Reino Unido&lt;/a&gt;, pero va variando, así como
la petición característica que hace al principio y el &lt;em&gt;&lt;a href="http://httpd.apache.org/docs/2.0/es/logs.html"&gt;user agent&lt;/a&gt;&lt;/em&gt; del
final, &amp;ldquo;&lt;a href="http://linux.m2osw.com/zmeu-attack"&gt;Zemu&lt;/a&gt;&amp;rdquo;. En otras ocasiones, la petición es
&lt;code&gt;/w00tw00t.at.ISC.SANS.DFind:)&lt;/code&gt;.&lt;/p&gt;</description></item></channel></rss>