Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

In den letzten Tagen mehr als 40 Seitenaufrufe pro Minute bestimmter IPs

Eingetragen von KnobelVogel (61)
am 03.09.2013 - 22:14 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x oder neuer

Hallo Forum!

Neuerdings bekomme ich Besuch aus den USA, Russland und Runänien auf einer ausschließlich deutschsprachigen Seite mit derzeit saisonal bedingt absolut mäßig interessantem Inhalt. Über 40 Seitenaufrufe unterschiedlicher Seiten auf der Website innerhalb einer Minute sind keine seltenheit (weit mehr insgesamt als vorher). Die russischen kamen gestaffelt von unterschiedlichen IPs rund um Moskau vorwiegend, ebenso rumänische. Die aus den USA kommen immer von den selben IPs am Stück, nach Pausen von anderen, aber immer vom selben Provider in den Wellen. Die aus den USA rufen die ausgeblendete USER-Seite auf und die User/Password. Die anderen nicht.

Da die Seite keine Kommentarfunktion hat, ist mir der Sinn der offensichtlichen Attacken nicht ersichtlich. Sinn würde es meiner Meinung nach nur machen, wenn man mit einer Kombination aus URL für die "Unterseite" plus der Eingabe eines Benutzers und Passwortes direkt Spam verschicken könnte. Geht so etwas und wie kann man sich schützen?

Auf gleichem Server ist eine weitere Seite, die auf eine Blacklist gesetzt wurde, weil angeblich von dort Spam verschickt wurde. Komischerweise gab es da nicht solche Merkwürdigkeiten und Fehler sind nicht feststellbar. Die Seiten hängen nicht zusammen, außer über den Server, auch das CMS ist anders.

Strato teilte mit, dass angeblich im August vermehrt Hacker-Attacken auf Drupalsysteme stattfanden.

Welche Gegenmaßnahmen sind hier sinnvoll? Ich habe zwar bereits gehandelt, möchte die Maßnahmen aber hier nicht nennen. Weitere Tipps für Module, die z.B. nach so und so viel Anfragen in Zeitintervall (x Sekunden) von einer IP diese Sperren und im Backend auflisten (um sie entsperren zu können, wenn fälschlicherweise gesperrt), bitte mitteilen!!!

Kann mir da jemand sagen, was da vorgeht?

Viele Grüße

Knobelvogel

‹ Link zu "Add Content"?! E-Mail kann nicht versendet werden ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Einiges

Eingetragen von quiptime (4972)
am 03.09.2013 - 22:47 Uhr

Module Flood control.
Alternativ zu diesem Modul mal Login Security ansehen. Ist aber etwas buggy (meine Issues laufen noch).

Brauchst Du Passwort vergessen zwingend?
Wenn nicht, dann die URL deaktivieren mit Hilfe des Modules No Request New Pass.

  • Anmelden oder Registrieren um Kommentare zu schreiben

@Flood control

Eingetragen von KnobelVogel (61)
am 03.09.2013 - 23:01 Uhr

Herzlichen Dank für die Antwort!

Ich schaue mir das gleich mal an. Aber kannst Du mir sagen, was hier das Ziel ist, warum diese "Attacken" stattfinden, was der Nutzen für die Angreifer sein könnte?

Viele Grüße

Knobelvogel

  • Anmelden oder Registrieren um Kommentare zu schreiben

Keine Ahnung ueber den Sinn

Eingetragen von quiptime (4972)
am 03.09.2013 - 23:09 Uhr

Keine Ahnung ueber den Sinn solcher Attacken.

Fehlerhafte oder unfertige Robots oder so.
Serverlast produzieren.

Musste Neulich auf einer Seite die Ticket-Registrierung deaktivieren.
Registrierungen kamen im Sekundentakt und der Provider hat Fragen gestellt.

  • Anmelden oder Registrieren um Kommentare zu schreiben

ok

Eingetragen von KnobelVogel (61)
am 03.09.2013 - 23:16 Uhr

Kamen die Anfragen ebenfalls von bestimmten IPs oder Providern oder bestimmten Ländern? Hätte es sinngemacht, über Kommentare auf den jeweiligen Seiten Passwörter- und/oder Benutzer-Daten zu testen wegen Spam? Ich stehe total auf dem Schlauch.

Danke übrigens für die Antwort :)

  • Anmelden oder Registrieren um Kommentare zu schreiben

KnobelVogel schrieb Strato

Eingetragen von degunino (109)
am 04.09.2013 - 08:54 Uhr
KnobelVogel schrieb

Strato teilte mit, dass angeblich im August vermehrt Hacker-Attacken auf Drupalsysteme stattfanden.

Kann ich bestätigen. :-) Nicht nur bei Strato...

KnobelVogel schrieb

Welche Gegenmaßnahmen sind hier sinnvoll?

Mit Honeypot habe ich den Zugang zu meinen Formularen geschützt; das klappt super.
Ansonsten kann man auch gleich ganzen Ländern den Zugriff auf die eigenen Seiten verweigern (mit dem Blocken von China und Russland z.B. hat man schonmal einen wesentlichen Teil der Bot-Attacken stillgelegt). Gib mal den Suchstring "Geoip country block" in eine Suchmaschine Deiner Wahl ein.

KnobelVogel schrieb

Weitere Tipps für Module, die z.B. nach so und so viel Anfragen in Zeitintervall (x Sekunden) von einer IP diese Sperren und im Backend auflisten (um sie entsperren zu können, wenn fälschlicherweise gesperrt), bitte mitteilen!!!

Halte ich nicht für sinnvoll. Wie groß soll die Liste werden? Selbst das Blockieren ganzer IP-Ranges mit htaccess funktioniert nur eingeschränkt.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Danke für die Tipps und

Eingetragen von KnobelVogel (61)
am 04.09.2013 - 12:05 Uhr

Danke für die Tipps und Infos! Ich werde mir einige Teile davon genauer ansehen. In den nächsten Tagen schreibe ich dann mal, welchen Erfolg ich bei den Gegenmaßnahmen hatte.

Grüße

knobelvogel

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ergebnisse: Honeypot hat gut

Eingetragen von KnobelVogel (61)
am 05.09.2013 - 20:56 Uhr

Ergebnisse: Honeypot hat gut den Traffic reduziert und scheint bei der Sache nützlich zu sein.

Weiß irgendwer, wie genau so eine Anfrage von den vielen prinzipiell aufgebaut und was das Ziel ist?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Die suchen Sicherheitslücken,

Eingetragen von Ionit (1802)
am 06.09.2013 - 02:48 Uhr

Die suchen Sicherheitslücken, testen irgenwelche Scripts, gehen vielleicht Passwortlisten durch, versuchen sich zu registrieren um Spam in Kommentaren zu hinterlassen etc.

Aber meiner Meinung nach sind das keine Profis. Das sind meist Scriptkiddys die uralte Sicherheitskücken oder Skripte ausprobieren.

Wenn man sein System up-to-date hält und keine dümmlichen Passwörter verwendet (12345 o.ä.) kann da eigentlich nichts passieren.

Ich hatte sogar mal welche die mir über das Contactformular jeden Tag Werbung zugeschickt haben. Das waren keine Bots sondern echte Menschen (aus Indien). Honeypot oder Captacha haben nichts gebracht und jeden Tag bekam ich "SEO-Werbung" aus Mumbay. Ich habe dann irgenwann die kompletten Ip-Ranges des indischen Kommunikationsunternehmens ausperren müssen und seitdem ist Ruhe.

Auch wenn man ab und an 40 automatisierte Abfragen pro Minute hat, sollte man sich keine Sorgen machen. Damit hat weder ein normales Webhostingpaket und schon gar kein Server irgend ein Problem mit und auch der Traffic ist zu vernachlässigen. Wenn man dauerhaft 40 Abfragen pro Sekunde hat, sollte man mal schauen was man machen kann aber pro Minute .... da gähnt jeder Server nur müde drüber .... das ist nichts.

Auch mehrmals täglich habe ich Bots die alle möglichen Installationspfade/Setuppfade von Wordpress, Webmailprogramen etc. ausprobieren und falschkonfigurierte Installationen suchen. Mein Logfile sieht häufig abenteuerlich aus aber dieses Problem hat jeder Server auf dieses Welt. Die spidern häufig DMOZ oder andere Directorys durch und danach bekommt jede URL Besuch von Bots und die testen dann riesige Listen von Websoftwareinstallpfaden durch in der Hoffnung eine alte Sicherheitslücke zu finden.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 2 Wochen 13 Stunden
  • Hey danke
    vor 2 Wochen 1 Tag
  • Update: jetzt gibt's ein
    vor 2 Wochen 2 Tagen
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 6 Tagen
  • Da scheint die Terminologie
    vor 2 Wochen 6 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 3 Tagen
  • In der entsprechenden View
    vor 3 Wochen 3 Tagen
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 3 Tagen
  • gelöst
    vor 6 Wochen 10 Stunden
  • Ja natürlich. Dass ist etwas,
    vor 6 Wochen 1 Tag

Statistik

Beiträge im Forum: 250233
Registrierte User: 20452

Neue User:

  • ByteScrapers
  • Mroppoofpaync
  • 4aficiona2

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 23 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association