¿En la intranet de la empresa aún el servidor web recogió las solicitudes de tipo de escaneo de URL?

1

Estaba ejecutando algunas pruebas unitarias para una aplicación web utilizando Karma en el modo de visualización (por lo tanto, estaba ejecutando un servidor web) y obtuve esta salida en mi consola entre las pruebas, mientras que la consola debería haber estado inactiva.

20 01 2017 13:47:35.359:WARN [web-server]: 404: /robots.txt
20 01 2017 13:47:40.490:WARN [web-server]: 404: /status.jsp
20 01 2017 13:47:41.041:WARN [web-server]: 404: /rs-status
20 01 2017 13:47:44.673:WARN [web-server]: 404: /tasktracker.jsp
20 01 2017 13:47:46.591:WARN [web-server]: 404: /.git/HEAD
20 01 2017 13:47:50.097:WARN [web-server]: 404: /nmaplowercheck1484938066
20 01 2017 13:47:50.312:WARN [web-server]: 404: /HNAP1
20 01 2017 13:48:11.679:WARN [web-server]: 404: /flumemaster.jsp
20 01 2017 13:48:20.064:WARN [web-server]: 404: /jobtracker.jsp
20 01 2017 13:48:20.948:WARN [web-server]: 404: /browseDirectory.jsp
20 01 2017 13:48:24.715:WARN [web-server]: 404: /dfshealth.jsp
20 01 2017 13:48:26.201:WARN [web-server]: 404: /master.jsp

Para mí, parece que algo vio que tenía un servidor web funcionando (en el puerto poco probable de 9876 o 35729 de netstat y lo que sé sobre Karma ) y traté de consultar un montón De posibles páginas para hacer algo, supongo que esto es normalmente una intención maliciosa.

La cuestión es que estoy en la intranet de mi empresa con conexión a Internet pero también con una dirección 10. *. *. * asignada a mí ( ipconfig /all ). A menos que la compañía haya enviado específicamente un puerto a mi computadora portátil (que no deberían tener), no habría manera de llegar a mi computadora portátil externamente, ¿verdad?

¿Alguien puede arrojar algo de luz sobre lo que podría estar pasando aquí? Lamentablemente, no sé si puedo obtener un registro más detallado que este, porque Karma solo está destinado a pruebas unitarias.

    
pregunta Coburn 20.01.2017 - 20:30
fuente

1 respuesta

2

Parece que alguien exploró su servidor web con nmap , basándose en la coincidencia con uno de los scripts de nmap:

$ grep nmaplowercheck *.lua
http.lua:  local URL_404_1 = '/nmaplowercheck' .. os.time(os.date('*t'))

que es lo que causaría esta solicitud:

20 01 2017 13:47:50.097:WARN [web-server]: 404: /nmaplowercheck1484938066

Esto no es inusual. Bajo ciertos comandos, nmap lanzará un montón de sus scripts contra cualquier puerto que encuentre abierto para ver qué sale; Los scripts en nmap van mucho más allá de la simple funcionalidad de escaneo de puertos.

En cuanto a quién lo hizo y por qué, debe tener registros web que incluyan la dirección IP de origen. Si no lo tiene, dado que la causa más probable * es un escaneo automático aprobado en su red, deje la captura de paquetes en ejecución y espere a que vuelva a suceder.

* para una red interna. ¡En los Internet es una historia completamente diferente!

    
respondido por el gowenfawr 20.01.2017 - 20:35
fuente

Lea otras preguntas en las etiquetas