Seite 1 von 1

2013-03-17T18:22Zyearly

Verfasst: 15.04.2014, 14:29
von opetzold
Hallo,

seit einiger Zeit habe ich Aufrufe in der Form:

https://meine-seite.de/inhalt2013-03-17T18:22Zyearly

viele Unterseiten einfach 2013-03-17T18:22Zyearly ohne Leerzeichen angehängt, jeweils mit dem aktuellen Datum.

Außer Warnungen in meine Logdatei passiert (scheinbar) nichts und auffällige IP habe ich per .htaccess ausgesperrt.
Trotzdem bin ich neugierig, da es sehr viele Aufrufe sind: Was bezweckt der Angreifer? Muß ich mir Sorgen machen?

Danke

Verfasst:
von

Re: 2013-03-17T18:22Zyearly

Verfasst: 15.04.2014, 14:49
von DieterW
opetzold hat geschrieben:Was bezweckt der Angreifer? Muß ich mir Sorgen machen?
Die 'Angreifer' prüfen Deine Website und Deinen Server auf Schwachstellen die es erlauben Spam und/oder Schadcode einzufügen bzw. zu installieren.

Verfasst: 15.04.2014, 16:16
von opetzold
Und was wird da genau getestet?
Es wird doch nur eine Seite aufgerufen, dies definitiv nicht gibt.

Verfasst: 15.04.2014, 19:12
von DieterW
opetzold hat geschrieben:Und was wird da genau getestet?
Wie ich schon schrieb:
Schwachstellen die es erlauben Spam und/oder Schadcode einzufügen bzw. zu installieren.

Verfasst: 15.04.2014, 20:29
von opetzold
hat jemand eventuell noch eine detaillierte Antwort? kann gern auch etwas technisch sein ...

Verfasst: 15.04.2014, 23:56
von Vegas
Solche Bots schauen einfach ob bestimmte Plugins, Addons, Scripte, was auch immer installiert sind, die dem Angreifer bekannte Sicherheitslücken aufweisen. Etwa über typischerweise existierende Verzeichnisse oder Unterseiten. Das geschieht nicht gezielt, die graben im großen Stil das Netz ab, sammeln potentielle Ziele, es ist also kein Angriff sondern eher unspezifische Vorbereitshandlungen dafür.

Ansonsten kann es auch einfach ein ganz harmloser Scraper/Crawler sein, der Amok läuft, weil irgendetwas falsch eingestellt oder konfiguriert ist. Auch ein Desktop Tool das jemand für Analysen oder was auch immer laufen läßt, käme in Frage.

So oder so, solchen Schrott dürfte jeder haufenweise in den Logfiles finden, einfach ignorieren. Gerade wenn alle Anfragen über eine IP kommen, liegt der Verdacht nahe, daß es eher einen harmlosen Hintergrund hat. Die bösen Buben lassen sich nicht per .htaccess blocken.

Verfasst: 15.04.2014, 23:59
von opetzold
:lol: Danke

Verfasst: 16.04.2014, 11:29
von swiat
Manche Länder am besten gleich aussperren (IP-Block)

Verfasst: 29.04.2014, 18:32
von Rem
Nigeria:
deny from 41.
:lol:
Kleiner Scherz. Stimmt natürlich nicht.

Verfasst: 30.04.2014, 11:27
von elmex
Rem hat geschrieben:Nigeria:
deny from 41.
:lol:
Kleiner Scherz. Stimmt natürlich nicht.
Hehehe ;)

Für alle, die gerne Länder sperren möchten, hier ein hilfreiches Tool dafür:
https://incredibill.me/htaccess-block-country-ips