不寻常的stream量到我的networking服务器,要求myinfo.any-request-allowed.com

在debian服务器上运行apache,我已经开始监视日志,并发现一些奇怪的事件。 有谁知道这个any-request-allowed.com网站正在尝试做什么…我怎样才能阻止这种潜在的恶意stream量?

消毒日志:

[46.161.11.245] - [13/Apr/2011:13:02:09 -0700] | api.goolertech.com "POST http://myinfo.any-request-allowed.com/?strGet=get2566 HTTP/1.1" 404 294 | - [46.161.11.245] - [15/Apr/2011:13:02:53 -0700] | api.goolertech.com "POST http://myinfo.any-request-allowed.com/?strGet=get8888 HTTP/1.1" 404 294 | - [46.161.11.245] - [17/Apr/2011:13:05:04 -0700] | api.goolertech.com "POST http://myinfo.any-request-allowed.com/?strGet=get9659 HTTP/1.1" 404 294 | - 

404是错误代码,294是响应的大小。

编辑:

有一个数据包捕获,这是我得到的要求:

 POST http://myinfo.any-request-allowed.com/?strGet=get2566 HTTP/1.1 Host: myinfo.any-request-allowed.com Pragma: no-cache Accept: */* Proxy-Connection: Keep-Alive Cookie: strCookie=cookie2566 Content-Length: 16 Content-Type: application/x-www-form-urlencoded strPost=post2566 

这看起来像互联网背景噪音。 一个狡猾的或受到威胁的主机可能是端口扫描的开放式networking服务器,然后进行testing,看看他们是否会将POST传递给第三方网站。 你的服务器自然是404请求。 这很可能不是针对你的,很快就会有机会停止。

也就是说,对于这种types的stream量来说,定时非常规律,所以如果不停止的话,请求的来源是46.161.11.245 。 如果你阻止任何东西,那么在防火墙上阻塞该主机。 (通过iptables)

你可以使用iptables来阻止这个请求。 这是一个发布请求,所以不知道发送了什么数据。 可以尝试运行tcpdump来获取该信息。