lucas12

Рейтинг
1
Регистрация
04.12.2025

Вобщем картина примерно нарисовалась понятная.
Подсобрал стату  логи анализ через ИИ старых логов итд.
Идёт волна "прокликивания" сайта. заход в корень до 9 сек макс.
С учётом моей скорости загрузки мобильной версии сайта по пейджспиду 98%
то 3 сек в основном с быстрых хостингов. И за переходом в / катиться волна брутефорса и иных атак итд.
С одного IP короткие заходы идут с разхницей в 5 сек. При этом менятеся система с андороида на Айфон и браузер.
Всё в корень заход.
Волны пошли с 12 октября. . по нарастающей. подписывали статейки на коих в топ выносило временами). в ноябре дали рекламу и усилиллись атаки.
Вторй интернет магазин, тот же IP хостинг но другой домен. Тм чтуь лучше ситуация..

ТАк как первый магаз не взлетев умер :) в поисковой выдаче. 
Стал блочит ьдиапазонами в коих и гугл сервера тоже присуствовали. 
Все эти игры с блокировками (и суточный снос IPV6 в  ДНС), сократило колво атак кратно..

ЗЫ
Фаер поставил буквально на днях.. который и открыл всю красоту.
Прос то для понимания. .за 1 день  набегает порядка 3500 событий подбора пороля или перебора файлов итдитп.  В оснвном с облачных майкрософта, и иных всяких бангладей мароко итд. не знал что в бангладеше есть инет :)
Списки что показывал удалил и прешёл на точечные баны. Ибо надо индексироваться и как то дальше жить.


Всем пока, буду дальше разбираться.

ЗЫЫ
Простр написал стаью и дало за месяц +500 переходов на сайт  по ней и продажи.

Поисквики не смотрят на то чем написана статья. Хоть левой ногой. 
поисковики оценивают её экспертность и занятость ниши.

IPV6 отключить могу но это слишком жёстко сразу..
Я просто сисадмин и мыслю чуть иначе чем сразу весь протокол отключать..
Уйдут на V4 и отключать будет нечего.
Врага надо знать в лицо :)

OwnerFREEWAY
RIR SourceRIPE
CIDR Range2a0c:a9c7:185:: - 2a0c:a9c7:185:ffff:ffff:ffff:ffff:ffff
Block TypeBlock assigned to an end-user organization or network operator
Abuse Emailabuse@freeway.net.ru

дапазоном в бан улетели утром.
последние 2 часа пропали все переходы короткие на главную.

ТИШИНА!!!

А ребята оказывают услугу IP транзит..
явно не для сотовых операторов...
и конечно в логах с них дофига трафа насыпалось что отказано в доступе.

isy.m #:
Кому ваш список нужен? Я уверен, его никто не будет копировать и вставлять куда-либо себе. Если только недалёкий какой, и то вряд ли он вообще будет что-либо делать.

А его не нужно копировать.
его нужно сопоставлять с свjими IP с лога access

IP (сокращённо) Провайдер Страна ASN
2a0b:4141:820:b49:... Colocation Private Ltd Германия (DE) AS200196
2a05:fb42:27a:2fb0:... DigitalOcean Нидерланды (NL) AS14061
2a04:c106:a574:674:... Chernovetskyi Investment Group Украина (UA) AS200019
2a11:df41:319f:5468:... Fasthosts Internet Ltd Великобритания (GB) AS21581
2a0b:4141:820:8e2:... Colocation Private Ltd Германия (DE) AS200196
2a0c:a9c7:185:f116:... Orange S.A. Франция (FR) AS3215
2a0b:4141:820:b45:... Colocation Private Ltd Германия (DE) AS200196
2a01:620:12:17:... Init7 Швейцария (CH) AS13030


Список откуда сыпятся короткие заходы.

DigitalOcean
 заблокирован по IPV4
Сыпались пакеты короткие с V6 а потом бруты сканы итд с v4

Такие дела.

Скажу так у каждого из нас свой сифилис, и нет единой таблетки для лечения.

Если брать лог в 23 вечера каждый день,  стравливать его ИИ ,просить сделать разбор лога, а потом за неделю сопоставить, то будет много интересного.

что бы было понятно что за список.
4.189.120.86
4.189.120.86Неизвестно10.12.2025,  08:51
Проверка на уязвимый код Отказано
/wp -content /languages /index.php
4.189.120.86Неизвестно10.12.2025,  08:51
Проверка на уязвимый код Отказано
/wp -content /edit.php
4.189.120.86Неизвестно10.12.2025,  08:51
Проверка на уязвимый код Отказано
/wp -content /classwithtostring.php

IPV6 внёс там и РФ диапазон попал. но часть ботов отвалилась с заходами до 9 сек.
В вевбвизоре они заходят на главную. ничего не делают не скролят не кликают и уходят..

ВТорой сайт там всего 3 заходят таких в день. .на этом сейчас осталось около 60... было около 600...
Попёрли ок мне после показа рекламы в яндексе.
такие дела.
ИИ говорит забей. не вычистишь без клоудфлайр.
Пробовал  руками по всякому итд. ХТакцесс многих срезал но остались  те кто не эмулирует а работает на фермах с плат телефона.
Можно мобильную версию сайта отрубить конечно...

Ладно. Я просто чищу  под повторный запуск рекламы..
В 23 включают атаку в 10 утра выключают.
В течении дня остатки ботов проскакивают типа жив ли ещё.. проверка..

буду думать...Капчу куки банеры итд не очень бы хотелось..
Ботосети Задрали..

Мамкины кулхцакеры  включают свои  помойик в 23-00 и до 10-00 долбятся..с тену и глаза.. 
зачем если ты не анализируешь логи...
3-5 дня ты долбишьс яи не смотришь логи свои куда ты долбишься?
Поставил цербера.
Список бана IPV4+IPV6
В IPV6 Залетела немчура что с своих ботов заъодили в 0-3 сек на главную.. чекнуть жив ли я...
В бан отъехали и выплиило из метрики.
Так тут в списке хостинговы екомапанииРФ. .скоторых прут атаки..
Я пробовал им писать всем.. то ли админы не адекваты.. то  ли ленивые. тупо в бан кидаю ибо время своё жаль.
Это адреса откуда прут атаки на скан уязвимостей + немцем IPV6  закрыл.
4.224.0.0 - 4.239.255.255
4.240.0.0 - 4.255.255.255
5.189.176.0 - 5.189.191.255
20.0.0.0 - 20.31.255.255
20.33.0.0 - 20.128.255.255
20.192.0.0 - 20.255.255.255
23.137.105.0 - 23.137.105.255
45.90.60.0 - 45.90.63.255
45.149.172.0 - 45.149.173.255
51.81.14.24 - 51.81.14.31
52.145.0.0 - 52.191.255.255
52.224.0.0 - 52.255.255.255
62.60.130.0 - 62.60.130.255
62.60.131.0 - 62.60.131.255
62.76.102.0 - 62.76.103.255
66.175.0.0 - 66.175.63.255
68.183.0.0 - 68.183.255.255
68.218.0.0 - 68.221.255.255
69.48.162.0 - 69.48.167.255
70.166.160.0 - 70.166.175.255
72.167.0.0 - 72.167.255.255
74.176.0.0 - 74.176.255.255
77.90.185.0 - 77.90.185.255
89.104.110.0 - 89.104.111.255
90.158.0.0 - 90.159.255.255
91.208.184.0 - 91.208.184.255
103.11.103.0 - 103.11.103.255
103.82.20.0 - 103.82.23.255
103.124.92.0 - 103.124.95.255
103.153.42.0 - 103.153.43.255
107.152.43.0 - 107.152.43.255
116.118.0.0 - 116.118.63.255
135.235.0.0 - 135.235.255.255
155.133.128.0 - 155.133.191.255
157.245.204.205
159.89.0.0 - 159.89.255.255
160.224.0.0 - 160.225.255.255
162.240.0.0 - 162.241.255.255
167.71.0.0 - 167.71.255.255
169.150.203.0 - 169.150.203.255
172.161.0.0 - 172.161.255.255
172.192.0.0 - 172.192.255.255
173.236.128.0 - 173.236.255.255
176.53.216.0 - 176.53.223.255
185.102.115.0 - 185.102.115.255
185.193.156.144 - 185.193.156.151
185.200.240.0 - 185.200.240.255
187.112.0.0 - 187.115.255.255
193.37.32.0 - 193.37.32.255
194.38.22.0 - 194.38.22.255
195.24.236.0 - 195.24.236.255
198.63.0.0 - 198.66.255.255
199.116.112.0 - 199.116.119.255
202.73.24.0 - 202.73.27.255
208.84.101.0 - 208.84.101.255
213.32.28.0 - 213.32.31.255
220.158.233.0 - 220.158.233.255
2a03:2880:f806:a::
2a04:c100::/29
2a0b:4141::/36