Вопрос по DDos атаке

12
f0x
На сайте с 20.09.2006
Offline
116
f0x
1551

У меня случилась следующая ситуация.

На площадке 9 сайтов, один из них сайт с неплохой посещаемостью, хостинг шаред.

2 дня назад получаю от хостера письмо, что мой аккаунт заблокирован из-за начавшейся ддос-атаки на это сайт и в прикреплении письмо с ip адресами которые обращались к сайту за сутки и рядом цифра обозначающая количество обращений с данного ip

выглядит примерно так, в порядке убывания

59560 ip

40000 ip

...

1 ip

И что самое интересное!!! первая строчка с количеством обращений в 59 000 это ip адрес сервера на котором располагается моя площадка.

На мой вопрос поддержке ответили фиг знает, может с этого же сервера ддос замутили на ваш сайт.

В конце письма, возможные причины решения проблемы в виде переезда на выделенный и прочая ботва

Так вот у меня вопрос как такое, может быть? и была ли вообще атака или это хостер меня так выжал с сервера, потому как в последнее время на сайте возросла посещаемость от чего он стал притормаживать.

Спасбо за ответ

LEOnidUKG
На сайте с 25.11.2006
Online
1727
#1
На мой вопрос поддержке ответили фиг знает, может с этого же сервера ддос замутили на ваш сайт.

поподробнее, что за хостер?

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
f0x
На сайте с 20.09.2006
Offline
116
f0x
#2
LEOnidUKG:
поподробнее, что за хостер?

хостинг центр РБК

RAS
На сайте с 27.11.2005
Offline
126
RAS
#3

иногда хостеры отвечают стандартно, попробуйте с ними поговорить и получить информацию подробную.

Администрируем сервера, впс, вдс. Ускоряем загрузку сайтов - DLE, Word Press, Joomla, Modx... Настраиваем безопасность. Ручная чистка rootkit/malware/вирусов. (/ru/forum/867860) Разработка - shell/bash/sh/python/perl.
S
На сайте с 01.04.2008
Offline
91
#4

А у Вас в скриптах не может быть вызова каких лио других скриптов через URL а ля htpp://ваш_сайт/имя_скрипта ? А то я видел "умельцев" которые вместо локального вызова дергали сокеты и вызывали скрипты через веб. Тогда возможно при атаке на одну страничку, прибавлялись еще запросы к себе же от себя же, посмотрите что за IP следующий по списку и через журналы веб ервера проверьте какие GET'ы были с этого адреса.

Править домен летит Айболит. И одно только слово твердит: - DNS! DNS! DNS!
Lupus
На сайте с 02.11.2002
Offline
241
#5
f0x:
На мой вопрос поддержке ответили фиг знает, может с этого же сервера ддос замутили на ваш сайт.

А можете выложить фрагмент переписки с этим ответом? Для кунсткамеры.

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
f0x
На сайте с 20.09.2006
Offline
116
f0x
#6
sysctl:
А у Вас в скриптах не может быть вызова каких лио других скриптов через URL а ля htpp://ваш_сайт/имя_скрипта ? А то я видел "умельцев" которые вместо локального вызова дергали сокеты и вызывали скрипты через веб. Тогда возможно при атаке на одну страничку, прибавлялись еще запросы к себе же от себя же, посмотрите что за IP следующий по списку и через журналы веб ервера проверьте какие GET'ы были с этого адреса.

Нет , этого точно нет.

Посмотрел логи, GET с этого ip были вида

ip - - [18/Mar/2009:11:57:50 +0300] "GET /upload/articles/849780546art-ic.jpg HTTP/1.0" 200 4407 "-" "-"

Lupus:
А можете выложить фрагмент переписки с этим ответом? Для кунсткамеры.

К огромному сожалению, эту фразу "Возможно вас ддосили с этого ip" мне сказал специалист группы технической поддержки по телефону

Наверное сам не понял что сказал

Я написал еще раз в поддержку чтобы объяснили этот казус, посмотрю что ответят.

Anarchist
На сайте с 23.07.2008
Offline
185
#7

f0x, я не профи и даже не любитель... Просто зашел почитать раздел.

Выскажу мысли...

я вбил в гугл запрос "849780546art-ic.jpg" (это довольно-таки уникальное название файла, чтобы искать по нему). По запросу нашелся сайт, у которого этот файл лежит именно в /upload/articles/

Не знаю, ваш это или нет, но похоже.

Внизу страницы есть выпадающее окошко, содержащее код для размещения у себя на странице именно этой картинки причем со ссылкой. Быть может, кто-то очень активно у себя поразмещал этот код, вызвав кучу запросов к этой картинке? У вас на сервере попутно с сайтом не стоит каких-нибудь близких по тематике блогов или чего-то подобного?

PS: просто предположение... Может, вам из этого будет что-то понятно)

4пальца
На сайте с 30.03.2006
Offline
99
#8

Да, это больше похоже на выхов с информеров. Сам тип сайта предусматривает немалую посещаемость. Да ещё и эротическая начинка! Вам, вероятно, лучше подыскать более мощный хостинг.

Размещаю рекламные статьи на площадках тематики "Новости/СМИ": тИЦ 850
Alyzer
На сайте с 26.06.2008
Offline
55
#9
f0x:
2 дня назад получаю от хостера письмо, что мой аккаунт заблокирован из-за начавшейся ддос-атаки...

Вы уверенны что именно аккаунт? Обычно выключают домен который под ддосом, а не аккаунт. Опять же если у вас ддос идет с одного-двух ip то это вообще не проблема, попросите хостера что бы он внес их в черный список. Вообще в таких случаях надо звонить и если вас начинает "консультировать" оператор не знающий о чем говорит, требуйте специалиста. Ну и конечно очень желательно иметь ответ на запрос по электронной почте, что бы было к чему вернутся если вас попытаются выставить идиотом в телефонном разговоре.

Alyzer добавил 21.03.2009 в 13:13

4пальца:
Вам, вероятно, лучше подыскать более мощный хостинг.

а почему вы считаете РБК не мощным хостингом? Защиты от ддоса у них действительно нет, но РБК все же лучше большинства ресселеров и хостеров-домушников.

f0x:
хостинг центр РБК

И все же хотелось бы понять что за посещаемость на ресурсе, не думаю что это может быть причиной блокировки.

Puller
На сайте с 22.02.2009
Offline
24
#10
Anarchist:
f0x, я не профи и даже не любитель... Просто зашел почитать раздел.
Выскажу мысли...
я вбил в гугл запрос "849780546art-ic.jpg" (это довольно-таки уникальное название файла, чтобы искать по нему). По запросу нашелся сайт, у которого этот файл лежит именно в /upload/articles/
Не знаю, ваш это или нет, но похоже.
Внизу страницы есть выпадающее окошко, содержащее код для размещения у себя на странице именно этой картинки причем со ссылкой. Быть может, кто-то очень активно у себя поразмещал этот код, вызвав кучу запросов к этой картинке? У вас на сервере попутно с сайтом не стоит каких-нибудь близких по тематике блогов или чего-то подобного?

PS: просто предположение... Может, вам из этого будет что-то понятно)

Anarchist, оправдывая свой ник, подключил к атаке на сайт ещё и читателей этой темы. Да как изящно это сделал. Неистово рукоплещу!

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий