Ботнет 10к+ на wp-login

D
На сайте с 05.06.2007
Offline
155
#41
awasome:
А не подскажите, что за реферер типа такого FhrB5gnCgDo? Набор букв и цифр какой-то, каждый раз разный

Я так понимаю разные атаки.

На нас основной груз вида:

domain.ru 178.172.185.13 - - [02/Aug/2013:16:35:46 +0400] "POST /wp-login.php HTTP/1.0" 403 185 "domain.ru/wp-login.php" "Mozilla/5.0 (Windows NT 6.1; rv:19.0) Gecko/20100101 Firefox/19.0" 1.659

Реферер без http://, и это основное спасение, но данный тип атаки отступил....

Кто-то балуется нажимая кнопки, основная мощь атаки продлилась около часа.

STATUS: banned 85 total 2625

Написал не мало шедевров ;)
M
На сайте с 24.10.2011
Offline
173
#42

ботов из этой волны легко отфильтровать по некорректному рефереру, так что чего волноваться-то?

D
На сайте с 05.06.2007
Offline
155
#43
michaek:
ботов из этой волны легко отфильтровать по некорректному рефереру, так что чего волноваться-то?

Сильно и не волнуемся, просто волн несколько разных, и не все можно выявить без ущерба.

А вообще эти бруты уже замучали, насилуют сервера, можно было бы клиентов в 2 раза больше размещать еслиб не они 🍿

Ушла волна, щас вернётся без кривого реферера и будет делов.

esetnod
На сайте с 16.07.2009
Offline
134
#44
michaek:
так что чего волноваться-то?

Их количества, и то, что каждый делает по 1-2 запроса, но это все равно выливается в 10-15k r/s.

Сейчас невалидный, а завтра белый и пушистый, с предварительным GET'ом и правильным реферером.

Да, это хорошая подачка, что сначала спалили много ip, списки пока точно не стоит дропать, думаю завтра-послезавтра пригодятся.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
D
На сайте с 05.06.2007
Offline
155
#45

esetnod, боюсь списки дропать только в крайнем случае, по той простой причине что с большой вероятностью актуальность списка пропадёт через день и пострадают невинные пользователи. (динамические IP)

Den73
На сайте с 26.06.2010
Offline
523
#46

я так попробую сделать

все что пришло на /wp-login.php без куки редиректить на спец страничку html (можно пустую что бы пользователь не паниколовал :)) которая через js проставляет куку а после отправляет обратно на /wp-login.php

можно и не редиректить сразу а на уровне nginx отдавать html для проставноки куки.

M
На сайте с 24.10.2011
Offline
173
#47
Glueon:
Если честно, то по тексту связей не заметил ...

пишет, что ломают жумлу, а потом через ломанные сайты рассылают спам

OR
На сайте с 24.02.2010
Offline
34
#48
awasome:
orvin.ru, по wp-login что выдается? Ошибка?

Да просто 404 Not Found

И сервер сразу себя стал прекрасно чувствовать.:)

Это же просто подбор паролей, а не заказанный DDos

С
На сайте с 22.07.2010
Offline
22
#49

приветствую,

все мои сайты у хостеров Bluehost и Hostgator не пашут.

техн поддержка у hostgator молчит

на сайт bluehost.com я вообще зайти не могу

не подскажите могли ли хостеры "внести в чёрные списки мои домены"?

Den73
На сайте с 26.06.2010
Offline
523
#50
святоша:
приветствую,

все мои сайты у хостеров Bluehost и Hostgator не пашут.

техн поддержка у hostgator молчит
на сайт bluehost.com я вообще зайти не могу

не подскажите могли ли хостеры "внести в чёрные списки мои домены"?

а причем тут этот топик?

могут вообще удалить ваш акк, вам нужно писать в суппорт хостеров, на этом форуме нету представителей этих хостеров.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий