Ботнет 10к+ на wp-login

Fader
На сайте с 08.06.2008
Offline
86
#471
AGHost:
Ботнет притух, сейчас прет около 5-10 запросов в минуту.

у меня уже последние пол суток валит что-то такое:

95.56.94.67 - - [07/Aug/2013:14:25:56 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"
37.229.56.162 - - [07/Aug/2013:14:26:36 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"
89.252.55.80 - - [07/Aug/2013:14:28:36 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"
46.98.48.123 - - [07/Aug/2013:14:28:53 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"
95.134.77.54 - - [07/Aug/2013:14:31:43 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"
195.114.154.148 - - [07/Aug/2013:14:33:58 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"
89.209.99.124 - - [07/Aug/2013:14:34:08 +0300] "GET /wp-login.php HTTP/1.1" 401 188 "-" "Mozilla/5.0 (Parsley NT 1.0; rv:1.0) Parsley/1.0.0.0"

юзерагента Firefox/19.0 уже давно не было

Новый форум Webtransfer (http://webtransfer-board.com/)
Thunderstorm
На сайте с 11.09.2010
Offline
39
#472
Tim_panic:
Приветствую всех. У меня такой вопрос по WP: как быть, если хостер закрыл доступ к wp-login.php и /wp-admin? Чтобы войти в админку я должен отключить правила в .htaccess. При этом, пока правила отключены, доступа к сайту нет, поэтому после входа в админку эти правила нужно опять включить. Есть способ упростить работу с админкой? Хостер multihost, если что.

Сейчас на многих хостингах аналогичная ситуация. Пока атаки не прекратятся, придется заходить исправляя/удаляя .htaccess. Пока это единственный способ.

TP
На сайте с 24.12.2012
Offline
6
#473

Thunderstorm, спасибо ) раз такое дело, помучаюсь немного.

seocore
На сайте с 25.09.2006
Offline
143
#474
Tim_panic:
Есть способ упростить работу с админкой? Хостер multihost, если что.

способ всегда есть, например - сменить хостера 😂

вот это хорошие новости

Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
SeVlad
На сайте с 03.11.2008
Offline
1609
#475
seocore:
провайдеры обычно еще более абузоустойчивее, чем ДЦ, им наплевать на то, что айпишники их клиентов в каких-то черных списках

Про это я в курсе :) Но это ровно до тех пор пока ИХ САМИХ не заабузят.. Я не уже вспомню кто и как это может делать, но процедура есть и она не такая сложная. Лет что-то около 10-ти назад с моей подачи "исправились" как минимум.. несколько провайдеров-хоумланщиков (в России и Украине). Произошло это случайно, надо сказать. Просто на одном форуме начал разбирать проблему и ..понеслась. Кто-то из участником треда капнул куда надо и проблемы потихоньку устранились.

Romka_Kharkov:
У кого какие идеи на тему анализа зараженного ПК?

Будь у меня этот комп в руках я бы начал с анализа трафа - что откуда получает (мб урлы для атак) и оправляет (коды ответа, успешного подброра и тп.)

Попробовать определить через прокси ли работает.

Какой-нить сниффер под винду поможет. Или ещё лучше - через умный роутер (с записью логов) его подключить. Тогда можно увидеть что куда ломится при старте винды (до запуска сниффера). А если и пров заинтересован - то мб ещё проще. У него есть (должна быть) возможность проснифить траф юзера. Единственное что - для чистоты эксперимента юзер не должен юзать инет).

В общем как-то в этом направлении поработать.

Ида, парни, у кого-то есть ресурсы-возможности проверить выкладываемые ИПшники (например тут, тут и ещё раньше было) на предмет их принадлежности хоумланщикоам? Конечно, я не исключаю что там в основном прокси, но всё же. ;)

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
AGHost
На сайте с 16.11.2011
Offline
115
#476

Fader, да, у меня снова поперло, видимо боты спали. Метод через выставление куки действенный, куча ответов по 100 байт не создают никакой весомой нагрузки.

Сейчас флудит около 140 уникальных адресов в минуту.

8 лет на рынке услуг хостинга - https://agho.st (https://agho.st)
SeVlad
На сайте с 03.11.2008
Offline
1609
#477
Fader:
http://news.drweb.com/?i=3811&c=5&lng=ru&p=0

Оппа! Оказывается мои вчерашние фантазии не такие уж и фантазии.

Так что ещё раз обращаюсь к общественности с ресурсами (в см у кого есть возможность) - проверьте, плз, ИП на принадлежность их к хоумланам и вообще мелких провайдеров. И мб кто-то знает_как\может накатать абузу (если окажется что это по их вине взломаны многие сайты и парализована работа хостингов)

seocore
На сайте с 25.09.2006
Offline
143
#478
AGHost:
Fader, да, у меня снова поперло, видимо боты спали. Метод через выставление куки действенный, куча ответов по 100 байт не создают никакой весомой нагрузки.

скажите, а суммарный объем листинга ботов какой?

AGHost
На сайте с 16.11.2011
Offline
115
#479

Лично я нагрепал около 25к разных адресов. Думаю, что там их больше.

SeVlad
На сайте с 03.11.2008
Offline
1609
#480

== опять мои фантазии или приступ паранойи - как будет угодно ==

Fader:
http://news.drweb.com/?i=3811&c=5&lng=ru&p=0

Сервис, который на скринах живет в зоне org-е (гуглиться на раз ;) и в единственном домене).. Почему же у докторов на другом (своём?) домене, в зоне com? Не потому ли что это их скрипт\сервис?

Никому нельзя доверять ;)

===/===

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий