Attacke wie abwehren?

  • An meinem Blog (wp 6.2.3) machen sich gerade ein paar Irre an einigen png's zu schaffen. Offenbar solange und so kurz hintereinander, dass immer wieder der Server kollabiert (ERROR 500 - Internal server error). Bis dahin entstehen enorme Zugriffszeiten. Wenn ich die IP-Adresse sperre, ist kurz Ruhe, doch dann sind sie wieder da mit einer neuen. Was kann man da tun?

    :-(

    Danke.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sind die IPs immer komplett verschieden?
    Wenn nur die letzte Oktette (also z.B. 161.162.163.xxx) unterschiedlich ist, dann kann man ja Wildcards benutzen und im Zweifelsfall erstmal einen ganzen (kleinen) IP-Bereich sperren.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ip

    Ich weiß. Doch das ist ja das Übel. Es ist immer eine komplett neue IP. Die scheinen eine Art Generator zu benutzen... Nach ein paar Minuten sind drei komplett neue IPs am Drücken...

    P.S. Danke für den Link-Tipp.

    Einmal editiert, zuletzt von Wu_kung (24. Oktober 2008 um 20:22)

  • Was heißt denn "machen sich an einigen png's zu schaffen", sind das Bilder und was genau passiert da? Werden die einfach in schneller Folge abgerufen?

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • png

    Themes nutzen ja diverse png's für Gestaltungszwecke, etwa Mail-Symbole oder kleine Kommentarwolken. Klickt man dort drauf landet man u. U. auf der 400-Seite. Über das Plugin UserOnline kann man im Adminbereich sehen, WIE Gäste im Blog unterwegs sind. Also ob sie einen Artikel lesen oder eben IMMER auf einem png sind. Vermutlich wird darauf spekuliert, auf diese Weise ein Leck in einem php-Programm zu finden. WP-Table zum Beispiel war in einer früheren Version genau auf diese Weise kurzzeitlich verletzlich...

  • Ich frage deshalb weil es denkbar wäre, das eines oder mehrere dieser PNGs auf einer anderen Seite "fremdgenutzt" werden. Wenn das ein hoch frequentiertes Forum oder sowas ist, hättest Du ja ständig die Aufruf durch die normalen Benutzer der fremden Seite. Das würde auch erklären, warum die IPs ständig wechseln.
    Kannst Du irgendwie für die Aufrufe der PNGs im Log den Referer sehen? Dann könnte man vielleicht darüber die Zugriffe sperren oder dagegen vorgehen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Verstehe. Doch Fremdnutzung ist nicht gegeben. Sieht aber schlecht aus. Kein Referrer auszumachen... Die IPs sind auch nicht registriert, laut WHO-IS-WHO-Check...

    Einmal editiert, zuletzt von Wu_kung (24. Oktober 2008 um 21:24)

  • Hm, ich habe noch nicht ganz begriffen was es bedeutet dass jemand 'auf einem PNG' ist - heisst dass
    1) das jemand eine Blogseite mit dem PNG als Inhalt aufruft ?
    2) das jemand das PNG direkt aufruft (so verstehe ich es) ?

    Eine Möglichkeit wäre die Benutzung von PNGs zu verbieten falls der Referer nicht deine Seite repräsentiert, d.h. auch wenn er leer ist:

    Apache Configuration
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteCond %{HTTP_REFERER} !^http://(www\.)?wie-auch-immer-deine-domain-heisst.de/.*$ [NC]
    RewriteRule .(jpe?g|png)$ - [F]
    </IfModule>

    Würde den Zugriff auf .jpg,.jpeg und .png von ausserhalb der Domain (mit oder ohne www, Gross-/Kleinschreibung egal =[NC]) sperren (403 Forbidden=[F]). Im Normalfall wird als Referer deine Domain angegeben sofern die Bilder
    durch diese Domain eingebunden werden, Ausnahme wäre wenn der Referer durch z.B. Firewallsystem oder Anonymizer geändert/entfernt wird.

    Der Referer kann auch durch den Benutzer beeinflusst werden, evtl. wird da aber auch nur ein Script verwendet, käme auf einen Versuch an.

    Grüsse

  • Hase und Igel

    Vielen Dank. Das ist eine gute Idee! Verstehe ich das richtig, die URL

    "http://meinblog.de/calendar/schatten.png"

    würde gesperrt, wenn sie von außen aufgerufen wird, nicht aber, wenn ein User, der bereits in

    "http://meinblog.de/"

    ist, über den Kalender ein png anklickt? Das würde das Problem vermutlich echt lösen. Das Hase-Igel-Spiel wäre dann vorbei.

    Diese png-Versuche machen übrigens gut ein Viertel des ganzen Traffic aus. Über entsprechende Plugins kann man das gut nachvollziehen. Es gibt da Stoßzeiten. Kommen sie nicht rein (weil sie auf 400 landen), wenden sie sich nach einer Stunde oder so wieder ab. Sind aber bald wieder da. Ich habe das Plugin aber wieder abgestellt, weil dadurch die DB enorm aufgebläht wird, was wiederum zu Problemen führt... In den Logfiles ist es aber auch nachvollziehbar.

    Einmal editiert, zuletzt von Wu_kung (26. Oktober 2008 um 10:35)

  • 1) Korrekt, wenn kein Referer vorhanden oder Referer nicht von deiner Domain -> Forbidden-Fehler (kann man dann auch schön in den Logfiles sehen). Kein Referer KANN aber auch manchmal legitim sein (Firewall, Blocker, Anonymizer).

    2) Ich verstehe immer noch nicht was 'auf ein PNG klicken' heissen soll, sind die PNGs verlinkt? Wenn nicht dann löst das 'Klicken' kein Ereignis und keinen Logeintrag aus sondern es wird direkt darauf zugegriffen (Hotlinking).

    Grüsse

  • Klickverhalten

    Vielleicht beschreibe ich es auch falsch???

    Für einen Gast-Besucher erscheint als URL z. B.

    "http://deinblog.de/wp-content/the…ur/schatten.png"

    Als Referer: "http://deinblog.de/wp-content/themes/gloriousday/style.css"

    Bei der Eingabe landet man auf der 400-Seite. Macht man das in schneller Folge hintereinander kommt der Server des Providers durcheinander. Und die genannte Meldung (500 Error oder soeben: Fehler beim DB-Aufbau).

    Warum die diesen Schwachsinn machen ist mir rätselhaft.

    Das spring_flavour-png gehörte zu einem früheren Theme. Während man früher konkret auf einen solchen Schatten klicken konnte, ist der jetzt nicht mehr da. Die Serveranfarge lt. URL wurde also eingegeben - und abgeschickt; oder über die CSS-Datei - was mir aber unlogisch erscheint....

    Habe auf Deiner Seite die Hinweise gelesen. Das werdeich demnächst umsetzen, etwa die Fehlermeldungen blockieren, falls das jemand zur Auswertung nutzt.

    Gruß

    Einmal editiert, zuletzt von Wu_kung (26. Oktober 2008 um 20:32)

  • Hm, in deiner CSS-Datei steht für .content und .pic folgendes:

    CSS
    background: url(images/spring_flavour/schatten.png) no-repeat bottom right !important;

    Wäre es dann nicht möglich dass die Anfragen doch aus dem CSS kommen (auch wenn da noch ein /images davorsteht)? Zumal selbiges als Referer angegeben ist?

    Dieses Bild (aus dem CSS) scheint nicht zu existieren -> 404, wenn dann .content oder .pic häufiger angewandt werden summiert sich das. Könnten daher auch mehrere Probleme sein, ein Script was den Server mit Anfragen überlastet, die dann wiederum auch als quasi Nebeneffekt die 404er verursachen. Wie häufig kommen denn die Anfragen und wie sehen die Daten (User agent, Request o.Ä.) der jeweils ersten Anfrage aus? Irgendetwas seltsames?

    Grüsse

  • Css

    Habe den CSS-Eintrag entfernt. Gehörte da nicht hin. Auch komisch.

    Hatte ansonsten auch das Gefühl, dass der Aufruf aus der CSS-Datei kommt.

    Aber es gibt auch Aufrufe von GIFs, aus Artikeln heraus.

    Das MACHT doch jemand.

    Etwa Smileys aus einem Artikel heraus, die dort aber schon ewig nicht mehr eingetragen sind.

    Zu (User agent, Request o.Ä.) liefern meine Tools keine Angaben. Muss ich recherchieren.

    Die Versuche erfolgen mehrfach täglich. Oft von bis zu fünf IPs und bis zu einer Stunde. Fällt auch nicht auf, bis der Provider-Server stockt.

    Vielen Dank für die Mühe.

    Gruß

    Einmal editiert, zuletzt von Wu_kung (27. Oktober 2008 um 08:13)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!