Постоянные обращения к xmlrpc.php

12 3
T4
На сайте с 12.05.2015
Offline
1
3370

Добрый день. Уже почти сутки идут обращения к xmlrpc.php с одного и того же IP. Ломится каждые 10 секунд. При этом получает 403. Я на всякий случай забанил IP полностью в .htaccess и установил плагин Disable XML-RPC Pingback.

IP принадлежит BlazingFast LLC. Писал на abuse@ и support@ с просьбой разобраться со своим клиентом - реакции ноль.

Что делать в этом случае? Спасибо!

---------- Добавлено 12.05.2015 в 15:03 ----------

IP бота 185.11.144.82

Gudini
На сайте с 16.10.2004
Offline
218
#1

403 не должен создавать нагрузку на сервер.

сделай 301 redirect этого ip на сайт любящих друг друга мужиков

RAS
На сайте с 27.11.2005
Offline
126
RAS
#2

Попросите заблокировать хостера доступ. Может стоит nginx и на его уровне это сделать. Так ж проврьте, что на код 403 нет обработчика или редиректа на динамику.

Администрируем сервера, впс, вдс. Ускоряем загрузку сайтов - DLE, Word Press, Joomla, Modx... Настраиваем безопасность. Ручная чистка rootkit/malware/вирусов. (/ru/forum/867860) Разработка - shell/bash/sh/python/perl.
T4
На сайте с 12.05.2015
Offline
1
#3
Gudini:
403 не должен создавать нагрузку на сервер.
сделай 301 redirect этого ip на сайт любящих друг друга мужиков

подскажите пожалуйста, как. Я не имею ни малейшего представления

---------- Добавлено 12.05.2015 в 21:44 ----------

tech4:
подскажите пожалуйста, как. Я не имею ни малейшего представления

Хостеру писал. Ответили "кроме блокировки в htaccess ничего не сделаешь".

Страница 403 у меня - это точно отдельно лежащая .html в корне сайта. Так что вордпрессом нчиего не генерируется ничего не генерируется, если я вас верно понял.

К вечеру кроме того IP, которые постоянно долбится в xmlrpc.php добавились ещё несколько - он гады добавляют к адресу существующей страницы слово /undefined/ и таким образом вызывают 404. А её генерит WP. Нагрузка с 20 единиц дошла до 101. Слава богу, это длилось 3 минуты.

---------- Добавлено 12.05.2015 в 21:46 ----------

P.S. я так понимаю, повлиять на BlazingFast LLC нереально? Можно конечно к ним в Киев съездить, но где гарантия, что адрес не фейковый.

[Удален]
#4
Что делать в этом случае? Спасибо!

Понять и простить. Все, что могли вы сделали.

Gudini
На сайте с 16.10.2004
Offline
218
#5
tech4:
подскажите пожалуйста, как. Я не имею ни малейшего представления

Добавь в файл .htaccess эти строчки

вместо твоих 403 бот пойдет смотреть последнюю страницу интернета :)


RewriteEngine On
RewriteCond %{REMOTE_ADDR} ^185.11.144.82
RewriteRule .* http://holmogorov.ru/last.html [R=301,L]

Выделенное жирным меняется на любой адрес по вкусу.

M
На сайте с 16.05.2013
Offline
123
#6

"Уже почти сутки идут обращения к xmlrpc.php"

"Писал на abuse@ и support@ с просьбой разобраться со своим клиентом - реакции ноль. "

Не известно как быстро они ознакомились с письмом и как вы вообще составили жалобу. Возможно дали 24-48 часов, в зависимости от лояльности, ранее чем через сутки вы вряд ли получите какой-то ответ.

Ваш провайдер предложил "решение", думаю стоит сделать как указано и подождать ответа с абузы.

T4
На сайте с 12.05.2015
Offline
1
#7
margent:
"Уже почти сутки идут обращения к xmlrpc.php"
"Писал на abuse@ и support@ с просьбой разобраться со своим клиентом - реакции ноль. "

Не известно как быстро они ознакомились с письмом и как вы вообще составили жалобу. Возможно дали 24-48 часов, в зависимости от лояльности, ранее чем через сутки вы вряд ли получите какой-то ответ.

Я в этом случае считаю нормальным все же как-то ответить на абузу. Хотя бы написать "мы дали клиенту сколько-то там часов". Хотя, за такие занятия нужно давать по рукам сразу.

T4
На сайте с 12.05.2015
Offline
1
#8

В общем, прошло уже и 24, и 48 часов. Ответа от хостинга нет. Атака с IP 185.11.144.82 на xmlrpc.php усилилась. Теперь обращения идут не раз в 10 секунд, а 2 раза в секунду. Видимо BlazingFast LLC намеренно стремится завоевать репутацию абузоустойчивого хостинга.

Gudini
На сайте с 16.10.2004
Offline
218
#9

Странно то, что ваш хостер ничего сделать не может.

Логичней отсечь эту падлу на уровне технических возможностей хостера.

Видел, по вашему сообщению в другой теме, там похоже на ботнет из взломанных Wordpress.

Webliberty
На сайте с 30.10.2010
Offline
141
#10

У меня тоже ломятся чуть ли не неделю с 185.11.144.82 на этот файл. IP заблокировал, протокол xml-rpc отключил. Бот получает 403. Пока проблем не создает.

https://webliberty.ru | Подпись заверена нотариусом ©️
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий