Ботнет 10к+ на wp-login

AA
На сайте с 21.12.2007
Offline
89
#491

Тем временем, список почти подошёл к планке в 50к. http://zalil.ru/34666541 - список IP адресов попавших под фильтрацию на одном "везучем" сервере. Не исключено, что в нём может оказаться несколько сотен НЕ ботов.

Заметки админа. (https://sysadmin.pm/) | Заметки в Telegram. (https://t.me/sysadminnotes)
CM
На сайте с 24.03.2009
Offline
136
#492

На одном из серверов сильно зае... достали, что пришлось сразу два костыля использовать:

1. В httpd.conf установил, как здесь советовали, дополнительную авторизацию для доступа к wp-login.php, admin.php, administrator.php

2. Установил SSD диск скоростной, а то файловая система перестала "отбивать дупль" во время очередного одновременного захода ботов-брутфорсеров, Сапы, Яндекса, Гугла, Гсервисов по типу Ahref собирающих аналитику сразу со всех сайтов без учета нагрузки, которую они создают и прочих индивидуумов.

Теперь красота :) Смотрю на ЛА, server-status и тихо радуюсь :)

T
На сайте с 09.12.2011
Offline
55
tls
#493

Заражение пошло с 1-го августа, эта новость от 6-го, на странице вируса: "Добавлен в вирусную базу Dr.Web: 2013-07-05". Что-то не сходится.

N
На сайте с 06.05.2007
Offline
419
#494

tls, что не сходится? В drweb 5 дней пытались разобраться? Ну бывает.

Их скорость реакции не зависит от скорости работы бота. Может, по их меркам ботнет вообще мелкий. А дата выдачи пресс-релиза вообще дело десятое, на усмотрение маркетинга.

Кнопка вызова админа ()
aweksa
На сайте с 26.11.2008
Offline
72
#495
netwind:
tls, что не сходится? В drweb 5 дней пытались разобраться? Ну бывает.
Их скорость реакции не зависит от скорости работы бота. Может, по их меркам ботнет вообще мелкий. А дата выдачи пресс-релиза вообще дело десятое, на усмотрение маркетинга.

Там июль...

HJ
На сайте с 14.02.2006
Offline
274
#496

Мой хостер самостоятельно добавил в htaccess:

<Files wp-login.php>

Order Deny,Allow

Deny From All

</Files>

<Files wp-admin/index.php?>

Order Deny,Allow

Deny From All

</Files>

Я прописал Allow from ххх.ххх.хх.хх (свой ip) после Deny, но все равно выдает 403 ошибку Forbidden.

Может, кто знает, в чем дело? Я в этом мало чего понимаю.

N
На сайте с 06.05.2007
Offline
419
#497
aweksa:
Там июль...

Действительно. Ну тут возможны разные варианты и не обладая полной информацией можно всякой ерунды навыдумывать.

Сигнатуры они в массе не вручную создают, а просто скармливают штаммы программе. Новая версия бывает не ловится старыми сигнатурами, а поддерживать постоянную актуальность базы знаний на их сайте задача не приоритетная. Дроппер обновился, база обновилась, а информация на сайте нет.

В любом случае, не вижу смысла не верить пресс-релизу.

CN
На сайте с 29.09.2007
Offline
155
#498
AGHost:
Лично я нагрепал около 25к разных адресов. Думаю, что там их больше.

За ночь набежало около 70к IP. И это только те кто слишком назойлив.

A
На сайте с 20.08.2010
Offline
775
#499
happy-joker:

Я прописал Allow from ххх.ххх.хх.хх (свой ip) после Deny, но все равно выдает 403 ошибку Forbidden.

Может ip динамический? Пропишите подсеть.

Подскажите, сейчас какие запросы идут - post или get?

tcphost
На сайте с 24.12.2012
Offline
65
#500

happy-joker,

Похоже на баг mod_rpaf, читайте тут. Мы столкнулись с подобным и поставили mod_realip на всех серверах, полет нормальный. Предложите Вашему хостеру сделать так же.

Хостинг Энергия - недорогой хостинг сайтов от 0.45$ в месяц с настраиваемым тарифным планом.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий