Buzz Aldrin

Buzz Aldrin
Рейтинг
21
Регистрация
26.12.2014
Оптимизайка:
Comments are welcome.

надо разделять данные и код (типа как html и css), держать ip адреса в одном файле

и наверное лучше не плодить сущности (с) бритва оккама - хватит только двух списков - blacklist и whitelist (собственные ip и тд)


/bin/cat $BLACKLIST_FILE | /usr/bin/sort|grep -v '#'|/usr/bin/uniq |(
while read ip;
do
$IST -A blacklist $ip
done
);

и на заметку список адресов 918 датацентров

https://udger.com/resources/datacenter-list

fhuuz:

Никакой цмс нет, так что взлом движка исключен.

на аккаунте один сайт? если cms нет - что там? статические html файлы?

fhuuz:
Собственно вопрос-каким образом это делают чаще всего и как можно этого избежать?

через столетние уязвимости в cms

Взломали сам хостинг?

вероятность этого по сравнению с взломом аккаунта отдельного пользователя стремится к нулю.

Так получилось, что на нем нет паролей, ни в браузере, ни в файлах.

😂 а в почте есть письмо, которое присылается с настройками при активации аккаунта на хостинге?

Sitealert:
Родственные отношения у них ovh.net.
При этом
lossless-flac.com - HostName: ip242.ip-178-33-47.eu
bmwrc.de - HostName: ip39.ip-51-254-181.eu
Это скорее всего адреса серверов-маршрутизаторов, по типу, как в мастерхосте. Приходим на такой сервер, а он отправляет нас на реальный сервер сайта

да какие там маршрутизаторы, это типовая PTR запись, в обратном порядке IP написан.

сервер там один, судя по приветствию в постфикс

Sitealert:
Вроде как у него музыка на сайте?

аудионаркотики наверное 😮

сайт bmwrc.de, который открывается по https вместо lossless-flac.com

whois:

Domain: bmwrc.de

Nserver: alpha.hostlife.net

Nserver: beta.hostlife.net

# dig @8.8.8.8 bmwrc.de +short

51.254.181.39

lossless-flac.com

whois:

Domain Name: LOSSLESS-FLAC.COM

Name Server: NS3.DGRAD-HOST.COM

Name Server: NS4.DGRAD-HOST.COM

# dig @8.8.8.8 lossless-flac.com +short

178.33.47.242

вроде бы совершенно разные хостинги, разные ip, разные сервера...

но есть один лайфхак:

# telnet 51.254.7.248 25

Trying 51.254.7.248...

Connected to 51.254.7.248.

Escape character is '^]'.

220 ns378741.ip-94-23-21.eu ESMTP Postfix (Debian/GNU)

# telnet 178.33.47.242 25

Trying 178.33.47.242...

Connected to 178.33.47.242.

Escape character is '^]'.

220 ns378741.ip-94-23-21.eu ESMTP Postfix (Debian/GNU)

то есть как Вы видите, smtp приветствие одинаковое на этих двух ip, это один сервер. Dgrad-host - это реселлер hostlife, ну или какие у них там родственные отношения...

хмм сохраненная версия в яндексе. Это HTML-версия документа от 20.07.2017 [00:14:10].

при заходе на https://lossless-flac.com/ фаерфокс показывает неправильный сертификат, принадлежит bigbro.biz, форум по кладоискательству.

ок, добавляем исключение - открывается искомый bmwrc.de

походу соседи ваши по шаред хостингу, яндекс боту приоритетнее https перед http, вот и попал чужой сайт вместо вашего в индекс :D

_R2D2_:
левые регистрации, спам-комменты

бесплатную каптчу на форму регистрации или комментов не пробовали ставить? 🙄

VPSprima:
Похоже проблемы с памятью.
Поставьте "mcelog", возможно там будут ошибки

спасибо за правильное направление насчет памяти, оказывается есть еще утиль memtester, можно тестить память на работающем сервере, буду пробовать его...

https://www.stableit.ru/search/label/memtester

---------- Добавлено 16.07.2017 в 22:22 ----------

UPD: таки да, memtester показал

FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b362c8.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b362d0.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b36590.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b36598.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b366e8.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b37488.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b37490.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b37498.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b377b0.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b378a8.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b37b90.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b380e0.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b380e8.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b380f0.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b383a0.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b38490.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b384a0.
FAILURE: 0xa0a0a0a080a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b384a8.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b384d0.
FAILURE: 0xa0a0a0a1a0a0a0a != 0xa0a0a0a0a0a0a0a at offset 0x161b384d8.

если nginx стоит

if ($http_user_agent ~* "SemrushBot")

{

return 444;

}

---------- Добавлено 11.07.2017 в 16:12 ----------

Aleksid:
ночью входящий трафик внезапно вырос в сотни тысяч раз!

46.229.164.100 - - [11/Jul/2017:01:40:50 +0200] "GET /robots.txt HTTP/1.0" 200 468 "-" "Mozilla/5.0 (compatible; SemrushBot/1.2~bl; +http://www.semrush.com/bot.html)"

какой же у Вас обычно трафик, если скачивая robots.txt он у Вас сотни тысяч раз возрос?

а почему Вы думаете что это именно SemrushBot? А если бы там гуглбот в строке useragent стоял?

И что делать?
— Обратитесь во Всемирную лигу сексуальных реформ, — сказал Бендер. — Может быть, там помогут.

man iptables

man ipset

12
Всего: 20