Так жестко меня еще не досили!

M
На сайте с 17.09.2016
Offline
124
#11
Maxim-KL:
Да какой дедик, просто хостинг. Сайт 500-1000 хостов в сутки.

Ваш ответ на Ваш же вопрос :)

Вы на шаред хостинге не имеете доступов к более низкоуровневым фильтрам (nginx/iptables/фаерволл маршрутизатора)

Следовательно, максимум, что можно сделать, если боты слишком глупые

Создать страничку html с JS кодом установки куки специальной

А в .htaccess (если он конечно есть) сделать проверку той самой куки, если её нет, то редиректить на html страницу с JS

От мелкого хулиганства это немного спасёт

Но тут нужно действовать хостеру, и принимать что-то более глобальное (что именно - писал выше)

Maxim-KL
На сайте с 26.01.2011
Offline
350
#12

smbbws, Пробовал блокировать по IP, но после блокировки Ip через пару минут меняют на совершенно другой (разные страны). К многим страницам сайта.

Mobiaaa:
От мелкого хулиганства это немного спасёт

Пока так сказать от мелкого спасает cloudflare.

Mobiaaa:
Но тут нужно действовать хостеру, и принимать что-то более глобальное

Хостер вполне адекватны и быстро реагирует на все запросы, без проблем за пару мин банит IP, но как писал выше это не помогает. Вот и посоветовал cloudflare, так как хостинг ложат буквально за пару мин))

Мои услуги по прогонам: ✅Качественный ручной статейный прогон по базе сайтов с ИКС10+ (maximgroups.net/progon-statejnyj) ✅Прогон Максимум - Все включено, 300+ качественных ссылок (maximgroups.net/progon-maksimum)
M
На сайте с 17.09.2016
Offline
124
#13
Maxim-KL:

Хостер вполне адекватны и быстро реагирует на все запросы, без проблем за пару мин банит IP, но как писал выше это не помогает. Вот и посоветовал cloudflare, так как хостинг ложат буквально за пару мин))

Не уж то в атаке нет ничего общего между ботами?

Что хостер банит по одному IP

Или же хостер некомgетентен

Maxim-KL
На сайте с 26.01.2011
Offline
350
#14

Mobiaaa, Ip с разных стран, да и сам смотрю логи ничего общего в них нет((

M
На сайте с 17.09.2016
Offline
124
#15
Maxim-KL:
Mobiaaa, Ip с разных стран, да и сам смотрю логи ничего общего в них нет((

кусок лога можете скинуть (50-100 строк)

Посмотрим

Можно в ЛС, если не хотите "светить"

Maxim-KL
На сайте с 26.01.2011
Offline
350
#16

Mobiaaa, Я конечно в этих логах не силен и сайт клиента как то палить не охота, но вот кажется выбрал нужный кусок.


IP - - [31/Oct/2016:16:26:49 +0100] "GET //?-?\xb0 HTTP/1.0" 301 - "http://www.google.com/?q=346tUfigv9t654ht8)%$#_^tg-054rhtg9-h9-dfg9-fd9gdgdg" "Opera/9.80 (Android; Opera Mini/7.5.31657/28.2555; U; ru) Presto/2.8.119 Version/11.10"
IP - - [31/Oct/2016:16:26:49 +0100] "GET //?id=rrrrrr=rubbish HTTP/1.0" 301 - "http://wap.huysosi.cc/))))))))))))((((((((()()()()().php?id-------------------59>>>>>3485784#G*)@*)%$GB*R)FY#)%GR*FHduis(%$&^$34w78&****&***&URJdfusif78G$*#GBIJFHIDSIFDSBIHISD" "Mozilla/4.7 (compatible; OffByOne; Windows 2000)"
IP - - [31/Oct/2016:16:26:49 +0100] "GET //?egmjjgkrgnriujgkr=kjdneflerngfmrtg HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (SymbianOS/9.1; U; en-us) AppleWebKit/413 (KHTML, like Gecko) Safari/413"
IP - - [31/Oct/2016:16:26:49 +0100] "GET //?iloveponyandu???MADAFUQA!! HTTP/1.0" 301 - "http://www.google.com/?q=" "Mozilla/4.7 (compatible; OffByOne; Windows 2000)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //??????-????? HTTP/1.0" 301 - "http://happy-hack.ru/script.php?id=idinahuycyka&rotebalnahuy)))))" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; SV1; .NET CLR 2.0.50727; InfoPath.2)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?egmjjgkrgnriujgkr=kjdneflerngfmrtg HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (Windows; U; Windows CE 4.21; rv:1.8b4) Gecko/20050720 Minimo/0.007"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //index.php?do=register HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (Linux; U; Android 3.1; en-us; GT-P7510 Build/HMJ37) AppleWebKit/534.13 (KHTML, like Gecko) Version/4.0 Safari/534.13"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?egmjjgkrgnriujgkr=kjdneflerngfmrtg HTTP/1.0" 301 - "http://engadget.search.aol.com/search?q=" "Mozilla/5.0 (SymbianOS/9.2; U; Series60/3.1 NokiaN95_8GB/31.0.015; Profile/MIDP-2.0 Configuration/CLDC-1.1 ) AppleWebKit/413 (KHTML, like Gecko) Safari/413"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?=E73994C7=BLAAAAAAAAAAAAA&gt;E3&lt;6=5789 HTTP/1.0" 301 - "http://www.google.com/?q=HHHHHHHHHHHHHHHHHHHHHHHHUUUUUUUUUUUUUUUUUUUUUUUUUUUUUUYNAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACYKAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA////>><<.php" "Mozilla/5.0 (Windows; U; Windows NT 5.2; ru-RU) AppleWebKit/523.15 (KHTML, like Gecko, Safari/419.3) demobrowser/0.1"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?id=DDDDDDOSSSSATTTACCKkkK&@CTIV@T3D=trashtrashtrash HTTP/1.0" 301 - "http://www.google.com/?q=346tUfigv9t654ht8)%$#_^tg-054rhtg9-h9-dfg9-fd9gdgdg" "Mozilla/5.0 (Windows; U; WinNT4.0; en-US; rv:1.8.0.5) Gecko/20060706 K-Meleon/1.0"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?=E73994C7=BLAAAAAAAAAAAAA&gt;E3&lt;6=5789 HTTP/1.0" 301 - "http://www.google.com/?q=346tUfigv9t654ht8)%$#_^tg-054rhtg9-h9-dfg9-fd9gdgdg" "Mozilla/5.0 (X11; U; Linux i686; ru-RU; rv:1.9.0.4) Gecko/2008102920 Firefox/3.0.4 (Splashtop-v1.4.-1.-1)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?vum???|dx\x7f=trueDdoS~en}or? HTTP/1.0" 301 - "http://wap.huysosi.cc/))))))))))))((((((((()()()()().php?id-------------------59>>>>>3485784#G*)@*)%$GB*R)FY#)%GR*FHduis(%$&^$34w78&****&***&URJdfusif78G$*#GBIJFHIDSIFDSBIHISD" "Opera/9.80 (Windows NT 6.1; U; ru) Presto/2.8.131 Version/11.10"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //???????v? HTTP/1.0" 301 - "http://happy-hack.ru/script.php?id=idinahuycyka&rotebalnahuy)))))" "Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?id=rrrrrr=rubbish HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (X11; U; Linux i686 (x86_64); en-US; rv:1.8.1.6) Gecko/20070817 IceWeasel/2.0.0.6-g2"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //??????-????? HTTP/1.0" 301 - "http://www.google.com/?q=HHHHHHHHHHHHHHHHHHHHHHHHUUUUUUUUUUUUUUUUUUUUUUUUUUUUUUYNAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACYKAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA////>><<.php" "Mozilla/5.0 (SymbianOS/9.1; U; en-us) AppleWebKit/413 (KHTML, like Gecko) Safari/413"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //index.php?do=register HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Lynx/2.8.6rel.4 libwww-FM/2.14 SSL-MM/1.4.1 OpenSSL/0.9.8g"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?egmjjgkrgnriujgkr=kjdneflerngfmrtg HTTP/1.0" 301 - "http://www.google.com/?q=346tUfigv9t654ht8)%$#_^tg-054rhtg9-h9-dfg9-fd9gdgdg" "Mozilla/5.0 (Windows; I; Windows NT 5.1; ru; rv:1.9.2.13) Gecko/20100101 Firefox/4.0"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?vum???|dx\x7f=trueDdoS~en}or? HTTP/1.0" 301 - "http://400kg.com/loadhuy.php?huy=556&target=ticyka&mission=ebat" "Mozilla/5.0 (SymbianOS/9.2; U; Series60/3.1 NokiaN95_8GB/31.0.015; Profile/MIDP-2.0 Configuration/CLDC-1.1 ) AppleWebKit/413 (KHTML, like Gecko) Safari/413"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?FUCKING;TESTING HTTP/1.0" 301 - "http://wap.huysosi.cc/))))))))))))((((((((()()()()().php?id-------------------59>>>>>3485784#G*)@*)%$GB*R)FY#)%GR*FHduis(%$&^$34w78&****&***&URJdfusif78G$*#GBIJFHIDSIFDSBIHISD" "Mozilla/5.0 (PlayBook; U; RIM Tablet OS 1.0.0; en-US) AppleWebKit/534.8+ (KHTML, like Gecko) Version/0.0.1 Safari/534.8+"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?egmjjgkrgnriujgkr=kjdneflerngfmrtg HTTP/1.0" 301 - "http://400kg.com/loadhuy.php?huy=556&target=ticyka&mission=ebat" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/532.1 (KHTML, like Gecko) Chrome/4.0.219.6 Safari/532.1"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //index.php?do=register HTTP/1.0" 301 - "http://400kg.com/loadhuy.php?huy=556&target=ticyka&mission=ebat" "Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10_6_7; ru-ru) AppleWebKit/533.21.1 (KHTML, like Gecko) iCab/4.8 Safari/533.16"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?id=DDDDDDOSSSSATTTACCKkkK&@CTIV@T3D=trashtrashtrash HTTP/1.0" 301 - "http://wap.huysosi.cc/))))))))))))((((((((()()()()().php?id-------------------59>>>>>3485784#G*)@*)%$GB*R)FY#)%GR*FHduis(%$&^$34w78&****&***&URJdfusif78G$*#GBIJFHIDSIFDSBIHISD" "Opera/9.80 (Windows NT 5.2; U; ru) Presto/2.5.22 Version/10.51"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?FUCKING;TESTING HTTP/1.0" 301 - "http://happy-hack.ru/dj*E*%&84896ht-__$_%((_#$_(*($*#*Hu9 HT(E $H(R&(GYGTYER))%R$))%)$)))))I()U&$&%**$ hrf9sdh9G^3785tg015-tgrbhfr)" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/532.1 (KHTML, like Gecko) Chrome/4.0.219.6 Safari/532.1"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?mhvvr\x7ffsfvxz=hhDDoSp??gr?z?q HTTP/1.0" 301 - "http://www.usatoday.com/search/results?q=" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //???????v? HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.9.1.3) Gecko/20090913 Firefox/3.5.3"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?-?\xb0 HTTP/1.0" 301 - "http://www.usatoday.com/search/results?q=" "Mozilla/5.0 (PLAYSTATION 3; 1.00)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?vum???|dx\x7f=trueDdoS~en}or? HTTP/1.0" 301 - "http://happy-hack.ru/script.php?id=idinahuycyka&rotebalnahuy)))))" "BlackBerry9000/5.0.0.93 Profile/MIDP-2.0 Configuration/CLDC-1.1 VendorID/179"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //?=E73994C7=BLAAAAAAAAAAAAA&gt;E3&lt;6=5789 HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (X11; U; Linux i686; ru-RU; rv:1.9.0.4) Gecko/2008102920 Firefox/3.0.4 (Splashtop-v1.4.-1.-1)"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //???????v? HTTP/1.0" 301 - "http://www.usatoday.com/search/results?q=" "Opera/9.80 (Windows NT 6.1; U; ru) Presto/2.8.131 Version/11.10"
IP - - [31/Oct/2016:16:26:50 +0100] "GET //index.php?do=register HTTP/1.0" 301 - "http://happy-hack.ru/dj*E*%&84896ht-__$_%((_#$_(*($*#*Hu9 HT(E $H(R&(GYGTYER))%R$))%)$)))))I()U&$&%**$ hrf9sdh9G^3785tg015-tgrbhfr)" "Mozilla/5.0 (Windows; U; WinNT4.0; en-US; rv:1.8.0.5) Gecko/20060706 K-Meleon/1.0"
IP - - [31/Oct/2016:16:26:51 +0100] "GET //?FUCKING;TESTING HTTP/1.0" 301 - "http://engadget.search.aol.com/search?q=" "Mozilla/5.0 (x11; u; linux i686; en;rv:1.2.3.4) gecko/"
IP - - [31/Oct/2016:16:26:51 +0100] "GET //index.php?do=login HTTP/1.0" 301 - "http://wap.huysosi.cc/56nI*Y*R*^$&*88***4788939@)$(U#)%UJTTTTTTTTTTI4%&*(7*%3925rpfdsjfgp97w324-89&*%(RH(df09#&*%HSD{FHDS)&%$%T&$WERFDS 9((( 88(((()) fd9(D(38290@!!@# e4057trg90" "Mozilla/5.0 (Linux; U; Android 2.1-update1 (7hero-astar9.3); ru-ru; HTC Legend Build/ERE27) AppleWebKit/530.17 (KHTML, like Gecko) Version/4.0 Mobile Safari/530.17"
IP - - [31/Oct/2016:16:26:51 +0100] "GET //?egmjjgkrgnriujgkr=kjdneflerngfmrtg HTTP/1.0" 301 - "http://www.google.com/?q=HHHHHHHHHHHHHHHHHHHHHHHHUUUUUUUUUUUUUUUUUUUUUUUUUUUUUUYNAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACYKAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA////>><<.php" "Mozilla/5.0 (x11; u; linux i686; en;rv:1.2.3.4) gecko/"
pupseg
На сайте с 14.05.2010
Offline
347
#17

GET // ну хотя бы по вот этому можно фильтровать. Похоже на школоло ддос в первом приближении. Остается понять его мощность, но опять же - раз вы видите ошибку, значит веб-сервер хостера отвечает. Значит не настолько мощный ддос, что бы класть сервер хостера. Перенесите сайт на впску и попробуйте настроить фильтры.

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
M
На сайте с 17.09.2016
Offline
124
#18

Как сказали выше зафильтровать можно

Да и судя по временным отпечаткам атака не такая уж и большая 10-15 запросов в сек

Maxim-KL
На сайте с 26.01.2011
Offline
350
#19
pupseg:
класть сервер хостера

Да нет, сервер хостера не кладет, но вот хостинг план сразу.

pupseg:
Перенесите сайт на впску

Как то не хочется брать VPS под один сайт на WP с 500-1000 хостов. Да и тематика не очень прибыльная...

---------- Добавлено 31.10.2016 в 18:33 ----------

pupseg:
GET

Там кроме GET куча мусора, просто скопировал кусочек для примера. А так там море разных кракозябов)

Mobiaaa:
10-15 запросов в сек

Есть и побольше запросов, это кусочек того как выключил "I'm Under Attack!" и еще так сказать не раскачало...

M
На сайте с 17.09.2016
Offline
124
#20
Maxim-KL:

Там кроме GET куча мусора, просто скопировал кусочек для примера. А так там море разных кракозябов)

начинать то с чего-то надо

зафильтруете //

Уже меньше будет в логах хлама

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий