muieblackcat 是什么?

Ran*_*Dev 34 security iis

我最近在一个小型 .NET MVC 站点上安装了 ELMAH,并且不断收到错误报告

System.Web.HttpException: A public action method 'muieblackcat' was not found on controller...
Run Code Online (Sandbox Code Playgroud)

这显然是试图访问不存在的页面。但是为什么会尝试访问此页面?

这是一次攻击还是仅仅是机器人扫描以查看我是否已被感染?'muieblackcat' 到底是什么,为什么要尝试访问这个 URL?

小智 26

它只是一个探洞脚本。发出的请求通常如下,如果您的服务器以 404 错误回答所有请求,则您无需担心。

111.221.1.140 - - [20/Nov/2013:10:15:56 +0000] "GET //xampp/phpmyadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:55 +0000] "GET //websql/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:55 +0000] "GET //web/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:54 +0000] "GET //web/phpMyAdmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:53 +0000] "GET //typo3/phpmyadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:51 +0000] "GET //scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:50 +0000] "GET //pma/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:49 +0000] "GET //phpmyadmin2/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:48 +0000] "GET //phpmyadmin1/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:47 +0000] "GET //phpmyadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:47 +0000] "GET //phpadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:46 +0000] "GET //phpMyAdmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:45 +0000] "GET //phpMyAdmin-2/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:44 +0000] "GET //phpMyAdmin-2.5.5/index.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:44 +0000] "GET //phpMyAdmin-2.5.5-pl1/index.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:43 +0000] "GET //php-my-admin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:42 +0000] "GET //mysqladmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:41 +0000] "GET //mysql/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:41 +0000] "GET //myadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:40 +0000] "GET //dbadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:39 +0000] "GET //db/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:38 +0000] "GET //admin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:37 +0000] "GET //admin/pma/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:36 +0000] "GET //admin/phpmyadmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:35 +0000] "GET //MyAdmin/scripts/setup.php HTTP/1.1" 404 1787 "-" "-"
111.221.1.140 - - [20/Nov/2013:10:15:34 +0000] "GET /muieblackcat HTTP/1.1" 404 1787 "-" "-"
Run Code Online (Sandbox Code Playgroud)

  • 同意。我现在正在观看并发送报告滥用 emai。我的下一步是为我做的 csf 脚本。我会在每次攻击时发送垃圾邮件:D (3认同)

小智 10

muieblackcat 是脚本/机器人,据说起源于乌克兰,它试图利用 PHP 漏洞或错误配置。有关更多详细信息,请参阅SUC027:Muieblackcat setup.php Web Scanner/Robot

如果您没有使用 PHP 并且已停用mod_php,那么您是安全的。但是,对 /muieblackcat 的请求可能意味着机器人已经(可能成功)访问了您的站点。我建议您仔细检查您的配置和 Web 内容(如果可能,请擦除所有内容并从受信任的源集重新安装)。

另一方面,原始 IP 地址很可能是无用的。大多数攻击来自不知情的受感染 Windows 用户。


Raz*_*que 3

根据2011 年 6 月 24 日每日更新摘要Emerging Threat Pro博客),它是一个扫描仪,正在寻找您服务器中的一些漏洞;这绝对是您应该阻止的入侵者。查找您的访问日志,您应该可以获得其 IP 地址。

  • 为什么要阻止他们?这是一个免费的渗透测试。使用攻击配置文件来增强您的安全性。无论如何,他们将在 5 分钟后拥有一个新 IP。;) (13认同)