Bitte um Hilfe beim Verstehen von diesen Anfragen in access.log

  • Hallo Leute,


    mein Name ist Thomas, 29, aus Bayern und ich stehe gerade vor folgendem Verständnisproblem im Zusammenhang mit einer Joomla Installation


    Ich bin gerade beim Stöbern durch die access.logs auf meinem System auf folgende Einträge in einer der access.log Files gestoßen:




    Kann mir denn da bitte jemand auf die Sprünge helfen, was wohl mit diesen dubiosen HEAD Anfragen bezweckt wird?


    Ist das bereits ein Hinweis auf ein gehacktes Joomla System?


    Denn laut meiner Prüfung mit Clamscan und meiner grep suche nach <?php "und einige Leerzeichen" hat auf die schnelle jetzt nichts verdächtiges gegeben... auch werden nicht wie sonst üblich irgendwelche POST Aufrufe gemacht die auf bestimmt infizierte Dateien hinweisen würden... Nur diese HEAD Anfragen den ganzen Tag über...



    Herzlichen Dank schon mal im Voraus
    Viele liebe Grüße
    Thomas

  • So ungefähr: HEAD-Anfragen liefern Infos, die auch eine GET-Anfrage ausliefert, aber eben nicht die ganze Seite. Geht halt schneller an Grundinformationen ranzukommen. Je nachdem was der Server und System an Daten im Header ausliefert, kann das grundlegend interessant auch für Hacker sein. Kein unmittelbares Anzeichen für einen erfolgreichen Hack. Im Bereich Hacks ein Sondieren vielleicht. Hat jeder in seinen Logs.

    • Hilfreich

    Wie Later schon erläutert hat, sind HEAD-Anfragen ähnlich GET, mit dem Unterschied das keine Inhalte geladen werden, sondern nur der Header ausgeliefert wird. Wird legal benutzt, aber vielfach eben auch von Hackern, die damit auf das Vorhandensein bestimmter Dateien/URLs prüfen wollen. Weiter wird das benutzt um SEO-Spam zu übermitteln. Das ist offenbar bei Deinen geposteten Anfragen der Sinn, denn diese gehen relativ sinnfrei einfach nur per Abfrage auf "/" auf das Webroot. Die übermittelten Herkunfts-Links (Referrer) stehen dann aber in Deiner Logfilestatistik und verleiten zum Draufklicken, weil man ja wissen will woher Besucher kommen - und schon hat das Spamming funktioniert.
    HEAD-Anfragen sind zu 99% Hacker-Recherchen und SEO-Spam.