Заголовок такой, чтобы особо не палить тему всяким Лёхам из всяких фирм.
Итак, как я полагаю, многим здесь, подвалило письмецо некоего замысловатого содержания:
Уважаемые владельцы сайта "site.ru".
Вы используете систему управления сайтом, программу, ЭВМ...
Письмо пришло через форму обратной связи регистратора. Понятное дело, особо волноваться не стал, но интерес взял верх и полез смотреть...
Сперва глянул заголовки почты — нихуя. Айпишник чисто реггера, т.к. с обратной связи с их сайта.
Далее, загляну, думаю, логи то гляну. По времени примерно посмотрел, когда письмо пришло, и там с разницей -3 минуты следующие логи (время изменено на более наглядное, чтобы видеть картину проще):
tail -f -n1000 /var/log/nginx/access.log | grep site.ru
141.101.81.44 - 0.013 [29/Aug/2016:00:00:17 +0300] "HEAD /index.php?do=feedback HTTP/1.1" 200 0 "-" "5.189.199.245"
141.101.81.44 - 0.007 [29/Aug/2016:00:00:18 +0300] "GET /index.php?do=feedback HTTP/1.1" 200 5091 "-" "5.189.199.245"
141.101.81.44 - 0.011 [29/Aug/2016:00:00:19 +0300] "GET /index.php?do=feedback HTTP/1.1" 200 5091 "-" "5.189.199.245"
141.101.81.44 - 0.032 [29/Aug/2016:00:00:20+0300] "GET /engine/modules/antibot.php HTTP/1.1" 200 2940 "http://site.ru/index.php?do=feedback" "5.189.199.245"
141.101.81.44 - 0.053 [29/Aug/2016:00:02:30 +0300] "POST /index.php?do=feedback HTTP/1.1" 200 4189 "http://site.ru/index.php?do=feedback" "5.189.199.245"
Заметка: слева, самые первые - айпихи клауда; самые последние справа - айпи самого клиента (http_x_forwarded_for).
Первые 3 запроса с интервалом в одну секунду.
Надо бы проверить, думаю, сможем ли мы за такой же промежуток времени оставить такие же запросы. Захожу с браузера по http://site.ru/index.php?do=feedback
162.158.88.49 - 0.020 [29/Aug/2016:00:10:53 +0300] "GET /index.php?do=feedback HTTP/1.1" 200 5175 "-" "мой.а.й.пи"
162.158.88.49 - 0.021 [29/Aug/2016:00:10:54 +0300] "GET /engine/modules/antibot.php HTTP/1.1" 200 3062 "http://site.ru/index.php?do=feedback" "мой.а.й.пи"
Нулевых "body_bytes_sent" в нашем запросе не было, следовательно, в первом запросе — стучалка, обыкновенный пинг.
Смотрим айпи.
IP 5.189.199.245
Хост: 245.199.189.5.rightside.ru
Город: Красноярск
Страна: Russian Federation
IP диапазон: 5.189.199.0 - 5.189.199.255
Название провайдера: Right Side+ LCC
Захожу на dle-news.ru, смотрю футер — 660093 г. Красноярск, ул. Капитанская, дом 12, офис 43
Совпадение? 😱 Не думаю. 😀
Смотрю их айпи сайта — под клаудом.
Пробуем пробить мыло по MX-записи — mail.dle-news.ru (144.76.223.121):
IP 144.76.223.121
Хост: mail.dle-news.ru
Город: Не определен
Страна: Germany
IP диапазон: 144.76.0.0 - 144.76.255.255
Название провайдера: RIPE Network Coordination Centre
Эх, умны, умны изворотливые дъяволы! Сам сайт под клауд накрыли, да ещё и мэйл-сервер отдельным в Германии держат! И ходют теперь оброки да барщины собирают с бедных крестьян..
===
Что можно сделать? А можно попросту тупо забанить айпи (или даже весь диапазон, при желании) через IPTables. Усложняют жизнь нам? Так усложним жизнь и им. С нас из-за одного айпи (или даже диапазона провайдера в Красноярске) не убудет; а вот им придётся, полагаю, свой тамашний скрипт (или чё там у них) перенастраивать. Конечно, это не глобальная панацея, но так или иначе от их автостучалки должно помочь.
Собственно, баним:
iptables -A INPUT -s 5.189.199.245 -j REJECT
Или весь диапазон:
iptables -A INPUT -s 5.189.199.0/24 -j REJECT
«REJECT(полностью отбрасывать пакеты не показывая признаков жизни даже по пингу). Можно использовать и DROP, но как заверяет тамошний эксперт — это может вызвать сбои и при большом количестве запросов, так как при DROP сервер все же получит ответ из-за лага.»
Смотрим, всё ли в поряде?
iptables -L INPUT -n --line-numbers
И сохраняем правило:
service iptables save
Удалить айпи из списка можно отредактировав этот файл:
nano /etc/sysconfig/iptables
service iptables restart
При желании вообще можно написать sh-скрипт, который будет остслеживать эту их стучалку по ссылке/пингу/кол-ву байтов и автоматически дропать айпиху в таблы.
И, как я уже делал давненько заметку: нужно создать свою некую базу айпишников, которые будут автоматом заноситься в блеклисты. Думаю, процентов на 30-40 подобных абуз можно было бы избежать. Тут как борьба вирусов и антивирусов: они сканируют сайты с нуллами/фильмами/авторскими правами и добавляют в свои базы, мы сканируем их и добавляем в свои. Вполне реально и осуществимо.
===
Если сайт(ы) на клауде, то прямо там можно в бан также айпи и маски добавлять. Это даже ещё проще (см. вложения).
Посмотреть заблокированные соединения в Клауде можно на вкладке Traffic.
По-умолчанию при заблокированном адресе будет открываться ошибка Клауда «Error 1006» и написано "Access denied". Т.е. не долбоёб может и вдуплить что к чему, в отличии от "мёртвой" блокировки через IPTables.🙂
Итак, как я полагаю, многим здесь, подвалило письмецо некоего замысловатого содержания:
Уважаемые владельцы сайта "site.ru".
Вы используете систему управления сайтом, программу, ЭВМ...
Письмо пришло через форму обратной связи регистратора. Понятное дело, особо волноваться не стал, но интерес взял верх и полез смотреть...
Сперва глянул заголовки почты — нихуя. Айпишник чисто реггера, т.к. с обратной связи с их сайта.
Далее, загляну, думаю, логи то гляну. По времени примерно посмотрел, когда письмо пришло, и там с разницей -3 минуты следующие логи (время изменено на более наглядное, чтобы видеть картину проще):
tail -f -n1000 /var/log/nginx/access.log | grep site.ru
141.101.81.44 - 0.013 [29/Aug/2016:00:00:17 +0300] "HEAD /index.php?do=feedback HTTP/1.1" 200 0 "-" "5.189.199.245"
141.101.81.44 - 0.007 [29/Aug/2016:00:00:18 +0300] "GET /index.php?do=feedback HTTP/1.1" 200 5091 "-" "5.189.199.245"
141.101.81.44 - 0.011 [29/Aug/2016:00:00:19 +0300] "GET /index.php?do=feedback HTTP/1.1" 200 5091 "-" "5.189.199.245"
141.101.81.44 - 0.032 [29/Aug/2016:00:00:20+0300] "GET /engine/modules/antibot.php HTTP/1.1" 200 2940 "http://site.ru/index.php?do=feedback" "5.189.199.245"
141.101.81.44 - 0.053 [29/Aug/2016:00:02:30 +0300] "POST /index.php?do=feedback HTTP/1.1" 200 4189 "http://site.ru/index.php?do=feedback" "5.189.199.245"
Заметка: слева, самые первые - айпихи клауда; самые последние справа - айпи самого клиента (http_x_forwarded_for).
Первые 3 запроса с интервалом в одну секунду.
Надо бы проверить, думаю, сможем ли мы за такой же промежуток времени оставить такие же запросы. Захожу с браузера по http://site.ru/index.php?do=feedback
162.158.88.49 - 0.020 [29/Aug/2016:00:10:53 +0300] "GET /index.php?do=feedback HTTP/1.1" 200 5175 "-" "мой.а.й.пи"
162.158.88.49 - 0.021 [29/Aug/2016:00:10:54 +0300] "GET /engine/modules/antibot.php HTTP/1.1" 200 3062 "http://site.ru/index.php?do=feedback" "мой.а.й.пи"
Нулевых "body_bytes_sent" в нашем запросе не было, следовательно, в первом запросе — стучалка, обыкновенный пинг.
Смотрим айпи.
IP 5.189.199.245
Хост: 245.199.189.5.rightside.ru
Город: Красноярск
Страна: Russian Federation
IP диапазон: 5.189.199.0 - 5.189.199.255
Название провайдера: Right Side+ LCC
Захожу на dle-news.ru, смотрю футер — 660093 г. Красноярск, ул. Капитанская, дом 12, офис 43
Совпадение? 😱 Не думаю. 😀
Смотрю их айпи сайта — под клаудом.
Пробуем пробить мыло по MX-записи — mail.dle-news.ru (144.76.223.121):
IP 144.76.223.121
Хост: mail.dle-news.ru
Город: Не определен
Страна: Germany
IP диапазон: 144.76.0.0 - 144.76.255.255
Название провайдера: RIPE Network Coordination Centre
Эх, умны, умны изворотливые дъяволы! Сам сайт под клауд накрыли, да ещё и мэйл-сервер отдельным в Германии держат! И ходют теперь оброки да барщины собирают с бедных крестьян..
===
Что можно сделать? А можно попросту тупо забанить айпи (или даже весь диапазон, при желании) через IPTables. Усложняют жизнь нам? Так усложним жизнь и им. С нас из-за одного айпи (или даже диапазона провайдера в Красноярске) не убудет; а вот им придётся, полагаю, свой тамашний скрипт (или чё там у них) перенастраивать. Конечно, это не глобальная панацея, но так или иначе от их автостучалки должно помочь.
Собственно, баним:
iptables -A INPUT -s 5.189.199.245 -j REJECT
Или весь диапазон:
iptables -A INPUT -s 5.189.199.0/24 -j REJECT
«REJECT(полностью отбрасывать пакеты не показывая признаков жизни даже по пингу). Можно использовать и DROP, но как заверяет тамошний эксперт — это может вызвать сбои и при большом количестве запросов, так как при DROP сервер все же получит ответ из-за лага.»
Смотрим, всё ли в поряде?
iptables -L INPUT -n --line-numbers
И сохраняем правило:
service iptables save
Удалить айпи из списка можно отредактировав этот файл:
nano /etc/sysconfig/iptables
service iptables restart
При желании вообще можно написать sh-скрипт, который будет остслеживать эту их стучалку по ссылке/пингу/кол-ву байтов и автоматически дропать айпиху в таблы.
И, как я уже делал давненько заметку: нужно создать свою некую базу айпишников, которые будут автоматом заноситься в блеклисты. Думаю, процентов на 30-40 подобных абуз можно было бы избежать. Тут как борьба вирусов и антивирусов: они сканируют сайты с нуллами/фильмами/авторскими правами и добавляют в свои базы, мы сканируем их и добавляем в свои. Вполне реально и осуществимо.
===
Если сайт(ы) на клауде, то прямо там можно в бан также айпи и маски добавлять. Это даже ещё проще (см. вложения).
Посмотреть заблокированные соединения в Клауде можно на вкладке Traffic.
По-умолчанию при заблокированном адресе будет открываться ошибка Клауда «Error 1006» и написано "Access denied". Т.е. не долбоёб может и вдуплить что к чему, в отличии от "мёртвой" блокировки через IPTables.🙂
Вложения
Последнее редактирование:

