Подозрительная активность на сайте

M
На сайте с 22.02.2007
Offline
103
1701

Замечаю в логах сайта какую-то необъяснимую активность

x.x.x.x - - [21/Dec/2012:20:32:11 +0300] "GET /page.php HTTP/1.1" 200 12580 "http://yandex.ru/yandsearch?text=здесь_был_запрос" "Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0"

x.x.x.x - - [21/Dec/2012:20:32:13 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:15 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:16 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:18 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:21 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:23 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:25 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:27 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:29 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:31 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:33 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:35 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
x.x.x.x - - [21/Dec/2012:20:32:38 +0300] "GET /page.php HTTP/1.1" 200 50104 "-" "User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)"
....
далее еще сотни таких же строк

т.е. вроде бы обычный пользователь приходит с поисковика. А дальше начинает запрашивать одну и ту же странице несколько сот раз. Причем меняется user-agent.

Ip-шники из разных стран (пока замечено только СНГ), обычно динамические. Запросы разные. Юзерагенты разные. Периодичность загрузки одной страницы тоже может быть разная. Иногда по 2-3 раза в секунду.

Что это? На ботов вроде не похоже. Но и не обычные это юзеры. Может у юзеров трояны?

Никакого вреда пока эта активность не наносит. Но со всеми аномалиями лучше бороться заранее. Да и к чему этот бесполезный лишний трафик.

L
На сайте с 13.01.2011
Offline
132
#1

если свой сервер - поставить лимиты в nginx и какую нибудь банилку

Контакты-icq 535609 ()
Den73
На сайте с 26.06.2010
Offline
523
#2

а в чем проблема? пусть ходят вам то чего. всех вы там не перебаните.

LiteCat
На сайте с 03.05.2007
Offline
240
#3

Всех не перебанишь, постоянно разную подобную активность вижу. Хотя в этой не вижу смысла, чаще это спаммеры и ломатели)

zexis
На сайте с 09.08.2005
Offline
388
#4

Очень похоже на ддос атаку или каких то не хороших ботов.

Если у сервера повышается нагрузка, нужно заносить их в фаервол.

Могу вам настроить скртипт, который будет автоматически находить таких ботов и заносить на сутки в фаерврл.

Evas EvaSystems
На сайте с 31.05.2012
Offline
116
#5
Очень похоже на ддос атаку или каких то не хороших ботов.

скорее всего боты, т.к при атаке сайт бы перестал быть доступен и вы бы наблюдали максимальную загрузку процессора и оперативной памяти

Может у юзеров трояны?

У нескольких возможно, но не будут же эти трояны у всех ваших пользователей

Но со всеми аномалиями лучше бороться заранее. Да и к чему этот бесполезный лишний трафик.

Верный подход. Вам необходимо анализировать лог, и тех, кто очень наглеет заносить в банлист фаервола на опр. время. Но как сказали выше 100% всех вы не перебаните. Если что, могу помочь с настройкой данной системы

Системный администратор Linux. Настройка, сопровождение и оптимизация серверов. Отзывы - searchengines.guru/ru/forum/1017473
izyalex
На сайте с 06.04.2009
Offline
60
#6

Это GET запросы, они никак не могу мешать. Пусть себе ходят.

Вы луче наблюдайте за POST запросами 🍿

Сpanel хостинг (http://bit.ly/Vjwlfl) и ISPmanager хостинг (http://bit.ly/11NnOqJ) от 119р./мес VIP Премиум хостинг (http://bit.ly/VibYQ9) в Москве, 1000р./мес и не парюсь
zexis
На сайте с 09.08.2005
Offline
388
#7
izyalex:
Это GET запросы, они никак не могу мешать. Пусть себе ходят.
Вы луче наблюдайте за POST запросами 🍿

В большинстве ддос атак как раз и используются GET запросы.

Andreyka
На сайте с 19.02.2005
Offline
822
#8

Множество post обычно в случае с xrumer.

Не стоит плодить сущности без необходимости
M
На сайте с 22.02.2007
Offline
103
#9
zexis:
Очень похоже на ддос атаку или каких то не хороших ботов.
Если у сервера повышается нагрузка, нужно заносить их в фаервол.
Могу вам настроить скртипт, который будет автоматически находить таких ботов и заносить на сутки в фаерврл.

для ддос слабовато. только если школьники на уроках информатики балуются.

как я уже говорил, нагрузка на сервер не повышается. графики только портят мне :)

пока справляюсь средствами nginx.

а насколько быстро будет отрабатывать ваш скрипт на 800мб логе? это лог сутки, только динамика.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий