ДДос с useragent WordPress

progreccor
На сайте с 08.01.2009
Offline
94
3517

Сегодня два наших сервера подверглись атаке ботов с User Agent "WordPress"

Так как атака началась ночью - сервер лег, но утром мы его подняли, добавили фильтр по useragent и все работает.

Вопрос в следующем - я понимаю что это ботнет из взломанных серверов wordpress.

Кто то уже сталкивался с таким?

Мы забанили user agent но может теперь ждать чего-то другого?

У кого есть опыт отражения таких атак?

И вообще как быть?

AY
На сайте с 15.09.2016
Offline
0
#1

Лучшим решением было бы подключить защиту от DDoS. В таком случае на подобные неприятности не придется отвлекаться.

SeVlad
На сайте с 03.11.2008
Offline
1609
#2

А что, кроме UA (который подставить можно любой), ещё известно об атаке?

Проверял ИПшки ддосеров - там действительно ВП?

Каковы хар-ки ДОССа вообще? Сколько с одного ИП в сек? Какой запрос?

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
progreccor
На сайте с 08.01.2009
Offline
94
#3

IP проверял. по ним действительно блоги вордпресс.

примерно 50-100 запросов в секунду

типичный запрос был таким:


130.211.95.18 - - [13/Sep/2016:23:39:03 +0000] "GET / HTTP/1.0" 200 88387 "-" "WordPress/4.3.6; http://130.211.95.18; verifying pingback from 191.96.249.53"
51.255.44.19 - - [13/Sep/2016:23:39:03 +0000] "GET / HTTP/1.0" 200 88385 "-" "WordPress/4.3.6; http://soladys.com; verifying pingback from 191.96.249.54"
5.196.39.193 - - [13/Sep/2016:23:39:03 +0000] "GET / HTTP/1.0" 200 88385 "-" "WordPress/4.1; http://www.marcovalenti.net; verifying pingback from 191.96.249.54"

SeVlad
На сайте с 03.11.2008
Offline
1609
#4
progreccor:
примерно 50-100 запросов в секунду

С одного сайта (не путать с ИП)?

Это вряд ли.

НО! см /ru/forum/894726 и ещё есть топики на сёрче про досс через ВП. Поищи - там есть инфа.

Повторю свою мысль - считать доссом редкие запросы с одного ВП сайта (не знаю точно сколько, но единицы в минуту) - ну как-то язык не поворачивается. Флуд - ну да может быть.

Поэтому если правда был ДОСС, то не исключаю, что с подделанным реферером.

И вот ещё что. Может искали дыру.

9D
На сайте с 07.02.2013
Offline
68
#5

Было дело у меня, заблокировал по useragent'у, через некоторое время убрал, больше не трогали этим способом...

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий