HTTP.Request.Smuggling
Publicado: 02 Nov 2009, 19:46
Estimados amigos,
Desde hace un tiempo estoy recibiendo mensajes de mi forti en el cual me avisa que ciertas maquinas dentro de la LAN estan trantando de hacer ataques a otros dominios en internet.
Les paso la transcripción del mensaje:
Message meets Alert condition
The following intrusion was observed: "http_decoder: HTTP.Request.Smuggling, repeated 2 times".
2009-10-23 06:45:50 device_id=FGT-602905406451 log_id=0419070000 type=ips subtype=signature pri=alert vd=root policyid=72 serial=3265738 attack_id=107347979 severity=critical src=xx.xx.xx.xx dst=65.55.33.119 src_port=2835 dst_port=80 src_int="wan1" dst_int="wan2" status=detected proto=6 service=http user=N/A group=N/A ref="http://www.fortinet.com/ids/VID107347979" count=2 msg="http_decoder: HTTP.Request.Smuggling, repeated 2 times"
Estuve revisando los equipos y no encontrado virus alguno, las bbdd de antivirus estan al dia en estos equipos, pueden decirme si existe algun virus en especial que utiliza este exploit o directamente puede ser un falso positivo?
Saludos cordiales,
Gustavo Genez
Desde hace un tiempo estoy recibiendo mensajes de mi forti en el cual me avisa que ciertas maquinas dentro de la LAN estan trantando de hacer ataques a otros dominios en internet.
Les paso la transcripción del mensaje:
Message meets Alert condition
The following intrusion was observed: "http_decoder: HTTP.Request.Smuggling, repeated 2 times".
2009-10-23 06:45:50 device_id=FGT-602905406451 log_id=0419070000 type=ips subtype=signature pri=alert vd=root policyid=72 serial=3265738 attack_id=107347979 severity=critical src=xx.xx.xx.xx dst=65.55.33.119 src_port=2835 dst_port=80 src_int="wan1" dst_int="wan2" status=detected proto=6 service=http user=N/A group=N/A ref="http://www.fortinet.com/ids/VID107347979" count=2 msg="http_decoder: HTTP.Request.Smuggling, repeated 2 times"
Estuve revisando los equipos y no encontrado virus alguno, las bbdd de antivirus estan al dia en estos equipos, pueden decirme si existe algun virus en especial que utiliza este exploit o directamente puede ser un falso positivo?
Saludos cordiales,
Gustavo Genez