Паразитный трафик на новые посты 20К+. Какой ботнет?

Z
На сайте с 21.05.2016
Offline
8
1586

Сайт на WP. Через час-два после публикации новых постов получаю резкий рост трафика на некоторые из них. Траф не поисковый - прямые заходы. Новых постов железно нет в индексах. Айпишники разные. Только РФ. Через сутки траф переходит на новые посты. И так далее. Явный ботнет. Цели, скорее всего, скомпрометировать перед поисковиками и пратнёрками.

Прошу помочь идентифицировать что за сеть и подсказать способ борьбы. Судя по тому, что трафик весьма и весьма активный, накапливать базу левых айпишников малоперспективное занятие. Можно пол года накапливать. А может уже есть базы готовые, обновляемые?

Z0G SYSTEM
На сайте с 08.12.2009
Offline
126
#1

Ботнет то тут причём? По логам на какой url наплыв идет? В любом случае надо не следить за входящим трафиком, а искать причину его появления. Может от вас клоачат ссылки и скрипт проверки зацикливается, причин много возможных. В любом случае на сайте есть вредонос который уведомляет злоумышленника о размещении новой статьи, проверьте AI-Bolitом свой сайт для начала https://www.revisium.com/ai/

zexis
На сайте с 09.08.2005
Offline
388
#2

Нужно смотреть логи access.log и другую информацию.

1) Эти боты делают на вашем сайте сообщения или только смотрят?

2) Сколько кликов делает в среднем один бот?

3) Поддерживают ли куки?

4) Скачивают ли боты статические файлы (jpg, gif) ?

Вышлите мне кусок лога access.log на емейл zxsp(собака)bk(тчк)ru

Посмотрю.

Z
На сайте с 21.05.2016
Offline
8
#3



---------- Добавлено 15.05.2017 в 10:40 ----------

zexis:
Нужно смотреть логи access.log и другую информацию.
1) Эти боты делают на вашем сайте сообщения или только смотрят?
2) Сколько кликов делает в среднем один бот?
3) Поддерживают ли куки?
4) Скачивают ли боты статические файлы (jpg, gif) ?
Вышлите мне кусок лога access.log на емейл zxsp(собака)bk(тчк)ru
Посмотрю.

1) Только смотрят;

2) Каждый пачку GET-запросов;

3) Не умею посмотреть;

4) Скачивают;

Спасибо, вышлю.

Z
На сайте с 21.05.2016
Offline
8
#4
knowing2business:
Ботнет то тут причём? По логам на какой url наплыв идет? В любом случае надо не следить за входящим трафиком, а искать причину его появления. Может от вас клоачат ссылки и скрипт проверки зацикливается, причин много возможных. В любом случае на сайте есть вредонос который уведомляет злоумышленника о размещении новой статьи, проверьте AI-Bolitом свой сайт для начала https://www.revisium.com/ai/

Неделю назад обнаружил три эксплойта в корне.

Всё удалил. Поменял доступы, Закрыл по айпишникам.

Ситуация продолжается. Айболитом пользуюсь постоянно. Только на других сайтах. Этот тяжёлый, вылетают по таймаутам. Попрошу их самих посмотреть.

SeVlad
На сайте с 03.11.2008
Offline
1609
#5
zezalon:
Неделю назад обнаружил три эксплойта в корне.
Всё удалил. П

Это ты нашел результат работы дыры. Но не саму дыру (дыры).

Ида по вопросу - надо начинать с логов. Скорее всего это какой-нить сканер (долбаный безумный ахреф напр) новые посты сканит.

А вопрос "откуда узнали" меня всегда поражает своей глупостью.

knowing2business:
В любом случае на сайте есть вредонос который уведомляет злоумышленника о размещении новой статьи,

Вероятность этого стремиться к нулю.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Z
На сайте с 21.05.2016
Offline
8
#6

После удаления вредоносного кода атаки прекратились.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий