Чо им надо? (помогите проанализировать статистику)

F
На сайте с 09.10.2006
Offline
74
1035

Месяц назад обратил внимание на резкий скачок хитов на своём форуме, с ~1500-2000, до 8000-10000+. без всякого заметного изменения в кол-ве хостов, и активности на форуме. после изучения статистики, и raw access logs стало ясно что хиты приходятся на один IP, и стучится он только в "корень" - http://forum.xxxxxxxx.com/

вот типичная строка из лога для этого IP

85.xxx.xxx.xxx - - [12/Jan/2010:16:23:30 -0500] "GET /?sid=580eccd99d3830f0b109d1d797b4742d HTTP/1.1" 200 26067 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.2.15 Version/10.10"

везде опера, а вот все хиты для данного IP (вытащил из лога Perl'ом):

4332    /

4 /viewforum.php
4 /favicon.ico
4 /images/rss-feed-10x10.png
4 /viewtopic.php
3 /templates/NoseBleed/NoseBleed.css
3 /templates/NoseBleed/NoseBleed.js
2 /templates/NoseBleed/translit2.js
2 /templates/NoseBleed/sel2reply.js
2 /templates/NoseBleed/show_layer.js
1 /viewonline.php
1 /login.php
1 /index.php

т.е. кто-то тупо стучится в индекс, с одного IP. где только список разделов и никакого контента. для DDoS насколько я понимаю этого маловато. хотя в какой-то момент phpBB - проапдейченый до последней версии - сдавался, говорил слишком много соеденений к БД. это я видел сам, на форуме пока никто не жаловался. в login.php не стучатся, значит не перебирают пароли. viewtopic.php тоже не трогают, значит не тырят контент...

первый раз забанил IP в CPanel, но на следующий день это конечно же продолжилось с другого IP из другой страны.

чего они возможно добиваются? как посоветуете с этим бороться?

[Удален]
#1

У меня как-то давно еще на моей личной страничке в локальной сети было подобное - оказалось, что у пользователя стояло в браузере автообновление каждую минуту и он надолго оставил комп включенным и ушел :)

U
На сайте с 19.07.2009
Offline
5
#2

flamey, посмотрите, если этот параметр sid=580eccd99d3830f0b109d1d797b4742d меняется от запроса к запросу, то это брут, если нет - ддос. Но в любом случае, судя по масштабам атаки, это школота, если не детсад.

Станислав
На сайте с 27.12.2009
Offline
258
#3

всего скорее что тебя ддосят, покупай сервер или антиддос, ну если форум все таки выдерживает, погоди немного может наиграются и перестанут. Меня тоже было пару раз ддосили, благо сервер хороший стоит, поигрались, поняли что ловить нечего и перестали.

Мы там, где рады нас видеть.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий