| ☆ 過日、地下高速掲示板に以下のような書きこみが行なわれ、Proxyを含めた追跡調査を行った。その追跡調査についてここに最終報告を示す。 |
|
掲示板の書きこみ内容
こいつムカつく
投稿者:鬼畜厨房 投稿日:06月26日(土)03時39分20秒 ■ ★
|
| ☆ これら一連の行為は、荒らしや個人の中傷行為と判断し、掲示板の文頭で警告している通り、Proxyを含めた調査を開始した。サーバーのログによると、 |
|
サーバーのログ
,橋本和明=うんこちゃん,,www-03.io.com,199.170.88.41,,06月26日(土)03時24分57秒,鬼畜厨房,unko@unko.com,
|
|
☆ io.comのProxyが悪用されていることが分かる。
さて、IPを追跡するには、まずは、使用されたProxyのログを調べるところから始まる。 次に、Proxyのログから厨房のIPを抽出し、そのIPの情報からISPへ情報を提供するように求める。厨房を追跡する為に、まずはio.comへログの提出を求めた。 io.comからの回答はこうだった。 |
|
io.comからの回答
Our webserver logs are kept for a period of at least 60 days. The attack
you suffered was apparently from a CGI proxy on our system that was being
used through a cache server at cache1.cc.interlog.com. I would suggest
contacting the administrators of interlog.com to see if they have logs
available for further information.
I've made a scan of the logfile for the server www-03.io.com. This log is
available athttp://www.io.com/logs/80/1999/06/25/abuse.log . I've also
contacted the owner of the CGI proxy script and am working with him to
further secure the script from being abused in this manner.
Please let me know if I can be of any further assistance. I'm very
curious as to how a webserver running Apache 1.3.6 on FreeBSD can be
attacked as Apache is one of the most stable and secure webservers
available.
|
| ☆ つまり、io.comのログによると、 |
| cache1.cc.interlog.com - free [25/Jun/1999:13:31:06 -0500] "POST /~jsm/cgiproxy/nph-demo1.cgi/http/210.161.16.8/%7Ex68k/sch/bbs.cgi HTTP/1.0" 200 - "http://www.io.com/~jsm/cgiproxy/nph-demo1.cgi/http/210.161.16.8/%7Ex68k/sch/bbs.cgi" "Mozilla/4.04 [ja] (Win95; I ;Nav)" |
|
☆ cache1.cc.interlog.com(proxy)とhttp://www.io.com/~jsm/cgiproxy/nph-demo1.cgi/(delegate)
を用いた多段串による書き込みであることが分かる。そこで、次は、cache1.cc.interlog.com (proxy)のログを調査することが必要であるため、cache1.cc.interlog.comの調査を開始した。
鬼畜厨房の正体がわかるのも時間の問題である。 尚、自分で、厨房の正体を調査してみたいと思われる方は、上記のio.comのログを添付して、interlog.comへ尋ねてみると良いだろう。interlog.comのログの提出を求める場合の窓口は以下の通りである。 domainreg@STAFF.INTERLOG.COM sallan@STAFF.INTERLOG.COM kjoy@STAFF.INTERLOG.COM |
|
☆ その後、interlog.comからログの提出があり、書きこみを行なった者のIPが明らかになった。
また、IPより、該当プロバイダに協力を得て、アカウントが特定した。 ここで、アカウント名を公開しては厨房とやっていることが同じになってしまうので、あえて公開しないが、多段串は単なる時間稼ぎにしかならないことや、我々を敵に回せば、簡単にどこの誰が行なっているのかが調査できることを理解いただきたい。 また、この本文の題名にあるとおり、この本文が「最終報告」となることを期待する。以上. |
| 地下高速掲示板へ戻る ↓あなたの情報へ |