質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
HTTP

HTTP(Hypertext Transfer Protocol)とはweb上でHTML等のコンテンツを交換するために使われるアプリケーション層の通信プロトコルです。

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

Q&A

解決済

1回答

2438閲覧

公開したばかりのwebサーバーでアクセスログにこのようなものが...

mint.cherry

総合スコア284

HTTP

HTTP(Hypertext Transfer Protocol)とはweb上でHTML等のコンテンツを交換するために使われるアプリケーション層の通信プロトコルです。

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

2グッド

3クリップ

投稿2016/06/13 10:28

awsを使用して、httpdインストールして起動。

数時間後httpdアクセスログにこんなものが
"CONNECT 126mx01.mxmail.netease.com:25 HTTP/1.0" 405 225 "-" "-"

調べたら、スパムのメールを発信するサーバー。台湾からのアクセスでした。

1・なぜ作ったばかりのサーバーのIPアドレスを相手が知っているのでしょうか?
(これも総当たりというもので偶然アクセスできたって感じなのかな…)

2・この人はこのサーバーで何をするつもりだったのでしょうか?

3.やはり攻撃は公開している以上絶対くるものなのでしょうか?
攻撃はされないようにするのではなく、攻撃をされても防げるようにするって感じでしょうか?

sk_3122, search_search👍を押しています

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

1・なぜ作ったばかりのサーバーのIPアドレスを相手が知っているのでしょうか?

(これも総当たりというもので偶然アクセスできたって感じなのかな…)

AWSのpublicIPの範囲は公表されていて、かつ再利用もされるので
総当たり的に叩いて回っているんだと思われます。

2・この人はこのサーバーで何をするつもりだったのでしょうか?

CONNECTメソッドなので、典型的には緩いProxyサーバを見つけて、不正な行為の踏み台にしようとしているということが考えられるかと思います。

3.やはり攻撃は公開している以上絶対くるものなのでしょうか?

攻撃はされないようにするのではなく、攻撃をされても防げるようにするって感じでしょうか?

はい、パブリックIPは必ず攻撃されます。
出来ればホストにたどり着く前のネットワーク(N-ACLやセキュリティグループ)部分で防ぎ、
ホストにたどり着いてしまった部分はファイアウォールで防ぎ、
それでも防げない部分はwebサーバの設定で防ぎ、
それでも防げなかったらアプリケーションで防ぐ
というような感じになります。

投稿2016/06/13 10:36

tanat

総合スコア18713

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

mint.cherry

2016/06/13 11:27

回答ありがとうございます。 1.やはり総当たりでしたか。。。なんに対しても攻撃者は総当たりから始まるのがおおいのですね… 2.私のサーバーが相手のメールサーバーのプロキシにする。ということなのでしょうか? 3.かなり強固なセキュリティになりますし、サーバに届かなければ負荷がかからないですね。参考になります。
tanat

2016/06/13 11:38

>2.私のサーバーが相手のメールサーバーのプロキシにする。ということなのでしょうか? 今回のケースはメールサーバではなく、httpProxyの可能性が高いですね。 どこかのサイトに不正なアクセスをする時に踏み台にするんじゃないでしょうか。
mint.cherry

2016/06/13 11:58 編集

返信ありがとうございます。 もしも、この攻撃が通ったら、私のサーバーを通していることになりますので。私が攻撃をしているように見せているということですね… もしかしてですが、この台湾からのアクセスもこのサーバーも踏み台にされている可能性がありますか?
tanat

2016/06/13 11:58

あ、多分そうですね。 踏み台を使って踏み台を探して、どんどん増やしていってるんだと思います。
mint.cherry

2016/06/14 02:49 編集

返信ありがとうございます。 攻撃者もえらい考えていますね。踏み台から踏み台へと… 身元がばれにくい。 おそらくツリー型に踏み台サーバーがあるためめに一つの踏み台が止まってもそれから以下の踏み台は使えなくなりますが、また別の踏み台があるから、高い冗長性が保てますね…厄介。。。 疑問がまた出てきましたので、また新しく質問します。 回答。返信ありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問