Непонятный DDoS
От: pfranz Россия  
Дата: 15.06.18 08:20
Оценка:
Типовой шароварный сайт, только английский язык, несколько продуктов платных и бесплатных. Всё это дело держу на shared хостинге + Amazon CloudFront для дистрибутивов. Начиная с апреля месяца, в логах появились IP и целые подсети (в основном Россия и Украина, но была и Норвегия), которые накручивают закачки и нагрузку на сайт. Сайт на CMS, но статический, нагрузку выдерживает, суммарно получается 100-150 лишних ГБ в месяц и лишних 20-30 долларов за CloudFront. Вроде не очень критично, но не приятно. Пока раз в день блокирую новые IP и подсети через .htaccess — 80% отсекается. Сталкивались ли вы с подобным? Как боролись? Что посоветуете?
Re: Непонятный DDoS
От: falcoware Россия https://falcoware.com/rus/
Дата: 15.06.18 10:23
Оценка:
Здравствуйте, pfranz, Вы писали:

P>Типовой шароварный сайт, только английский язык, несколько продуктов платных и бесплатных. Всё это дело держу на shared хостинге + Amazon CloudFront для дистрибутивов. Начиная с апреля месяца, в логах появились IP и целые подсети (в основном Россия и Украина, но была и Норвегия), которые накручивают закачки и нагрузку на сайт. Сайт на CMS, но статический, нагрузку выдерживает, суммарно получается 100-150 лишних ГБ в месяц и лишних 20-30 долларов за CloudFront. Вроде не очень критично, но не приятно. Пока раз в день блокирую новые IP и подсети через .htaccess — 80% отсекается. Сталкивались ли вы с подобным? Как боролись? Что посоветуете?


У меня 150 Гигов в день и атаки случаются часто. Не проще ли сделать nginx + VPS отдельный за 3 евро в месяц и не париться?
https://falcoware.com/rus/ — Бесплатные Игры!!!
Re[2]: Непонятный DDoS
От: vladrsdn http://vvh-ru.blogspot.com/
Дата: 15.06.18 10:53
Оценка:
Здравствуйте, falcoware, Вы писали:

F>Здравствуйте, pfranz, Вы писали:


P>>Типовой шароварный сайт, только английский язык, несколько продуктов платных и бесплатных. Всё это дело держу на shared хостинге + Amazon CloudFront для дистрибутивов. Начиная с апреля месяца, в логах появились IP и целые подсети (в основном Россия и Украина, но была и Норвегия), которые накручивают закачки и нагрузку на сайт. Сайт на CMS, но статический, нагрузку выдерживает, суммарно получается 100-150 лишних ГБ в месяц и лишних 20-30 долларов за CloudFront. Вроде не очень критично, но не приятно. Пока раз в день блокирую новые IP и подсети через .htaccess — 80% отсекается. Сталкивались ли вы с подобным? Как боролись? Что посоветуете?


F>У меня 150 Гигов в день и атаки случаются часто. Не проще ли сделать nginx + VPS отдельный за 3 евро в месяц и не париться?


а какие VPS для дистрибьютивов за 3 евро в месяц рекомендуешь (какой хостер)?
http://vvh-dev-ru.blogspot.com — Трудовые будни шароварщика http://vvh-ru.blogspot.com — Блог об оффлайне
Re[3]: Непонятный DDoS
От: falcoware Россия https://falcoware.com/rus/
Дата: 15.06.18 11:04
Оценка: 4 (1)
V>а какие VPS для дистрибьютивов за 3 евро в месяц рекомендуешь (какой хостер)?

Я тут арендую:
https://neocomms.ru/
https://www.copahost.com/en/
https://falcoware.com/rus/ — Бесплатные Игры!!!
Re: Непонятный DDoS
От: icezone  
Дата: 15.06.18 14:24
Оценка:
Здравствуйте, pfranz, Вы писали:

я похожую тему поднимал в прошлом году, тоже накручивали закачки и тоже Россия+Украина
закрыл подсетки в файрволе — пока отстали
Re[2]: Непонятный DDoS
От: copypaste  
Дата: 15.06.18 14:30
Оценка:
Здравствуйте, icezone, Вы писали:

I>я похожую тему поднимал в прошлом году, тоже накручивали закачки и тоже Россия+Украина

I>закрыл подсетки в файрволе — пока отстали
А есть понимание какой смысл в таких действиях? Чего они добиваются?
Re[3]: Непонятный DDoS
От: falcoware Россия https://falcoware.com/rus/
Дата: 15.06.18 14:56
Оценка: 2 (1)
C>А есть понимание какой смысл в таких действиях? Чего они добиваются?

Может чтобы покупали АнтиДДОС системы?
https://falcoware.com/rus/ — Бесплатные Игры!!!
Re[3]: Непонятный DDoS
От: sr_dev  
Дата: 15.06.18 15:02
Оценка:
Здравствуйте, copypaste, Вы писали:

C>А есть понимание какой смысл в таких действиях? Чего они добиваются?


Я предполагаю, это горе-хакеры вымогатели.

1. в автоматическом режиме сканируем интернет
2. в автоматическом режиме начинаем "ddos атаку" с ботнета на найденные сайты (хз по каким критериям)
3. в автоматическом режиме шлем письмо "заплатите $200 и мы отстанем"

на каком то этапе проблема (глючит скрипт отправки email/определения ящика админа etc) и "жертва" даже не понимает что происходит.

то что горе хакеры в автоматическом режиме сканят интернет и пытаются атаковать по известным уязвимостям — это факт.
Re[3]: Непонятный DDoS
От: icezone  
Дата: 15.06.18 16:02
Оценка:
Здравствуйте, copypaste, Вы писали:

C>А есть понимание какой смысл в таких действиях? Чего они добиваются?


нет, так и не понял чего они хотели
на DDOS не похоже, скорее slow http атака на apache
единственный вред — статистику портят
Re: Непонятный DDoS
От: salnicoff  
Дата: 15.06.18 18:46
Оценка:
Здравствуйте, pfranz, Вы писали:

P>Типовой шароварный сайт,[...] Пока раз в день блокирую новые IP и подсети через .htaccess — 80% отсекается. Сталкивались ли вы с подобным? Как боролись? Что посоветуете?


У меня три последних дня по нескольку сотен загрузок в час пытаются сделать. Лезут с машин «Амазона» и «Арубы», причем параллельно с нескольких — такое ощущение, что запросы синхронизированы. Банить по IP бесполезно — забанил одни, на следующий день — другие. Маскируются под нормальный браузер — «Хром» или «Огнелис».

Пока проблему решил следующим образом: в .htaccess добавил условие — если закачивается *.exe и нет реферера, то перенаправляем на страницу загрузки.
Re[2]: Непонятный DDoS
От: falcoware Россия https://falcoware.com/rus/
Дата: 15.06.18 19:09
Оценка:
S>Пока проблему решил следующим образом: в .htaccess добавил условие — если закачивается *.exe и нет реферера, то перенаправляем на страницу загрузки.

Так ты потеряешь 50% чистых скачек, поскольку нынешние браузеры неохотно отдают(вернее часто не показывают) реферов. =)
https://falcoware.com/rus/ — Бесплатные Игры!!!
Re: Непонятный DDoS
От: andy  
Дата: 16.06.18 08:54
Оценка:
Было такое пол года-год. Делают многократные обращения к скрипту скачивания и не продолжают закачку. Работают разные адреса. Блокировал каждый день отдельные адреса с которых было наибольшее количество обращений тк иногда ложили сайт. Пытался анализировать. Смысла в таких DDoS атаках не понял. Какой с этого профит??
Обращались к перл скрипту. Он значительно грузил сервер. Решил проблему тем, что переписал перл скрипты на php. Нагрузка на сервер сразу многократно упала, а потом и DDoSы отвалились.

Если кто объяснит для каких целей эти дидосеры работают и какой получают профит, буду благодарен.
Отредактировано 16.06.2018 13:55 andy . Предыдущая версия .
Re: Непонятный DDoS
От: Closer  
Дата: 16.06.18 13:49
Оценка:
Здравствуйте, pfranz, Вы писали:

[skipped]

Посмотрел в свои логи.

1) Есть боты (например AhrefsBot судя по UA) которые пытаются качать старые версии приложения, но получают 403 т.к. качают по временной ссылке. Каждый час больше дестяка запросов от этого бота на скачивание файлов.
2) Кто-то (по UA похоже на IE), опять же пытался качать файлы и опять же по временной ссылке получал 410. При этом меняя Referer в каждом запросе.
3) Кто-то (по UA похоже хром или сафари) качал файл чанками (206 HTTP Status). Судя по логам это довольно частое явление.

В общем похоже боты так или иначе будут пытатся качать файлы. На твоём местя я бы сделал вот что:

1) Заблокировал легальных ботов (оставил бы только ботов Google, Bing, Байду, duckduckgo и Yandex). Думаю тот же AhrefsBot отстанет если заблокировать его в robots.txt
2) Сделал бы временные ссылки на файлы с привязкой к IP пользователю и на время в несколько часов. Я такие сделал чтобы прямые ссылки на скачивание не бросали на каких-то сторонних ресурсах.
3) Поставил бы reCAPTCHA (ту где нужно галочку ставить I'm not a robot) перед скачиванием файла. Вроде её даже можно как-то невидимой сделать. Думаю такая простая каптча вряд ли как-то сильно повлияет на скачивание нормальных пользователей.

Думаю такие меры существенно могли бы сократить паразитный трафик без особого контроля с моей стороны.
Мы были здесь. Но пора идти дальше. (с) Дуглас Коупленд, Рабы "Микрософт"
Re[2]: Непонятный DDoS
От: icezone  
Дата: 16.06.18 14:02
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Пока проблему решил следующим образом: в .htaccess добавил условие — если закачивается *.exe и нет реферера, то перенаправляем на страницу загрузки.


у тебя чистый Apache, без Nginx? можно ограничить запросы с одного IP
Re[2]: Непонятный DDoS
От: icezone  
Дата: 16.06.18 14:08
Оценка:
Здравствуйте, Closer, Вы писали:


C>1) Есть боты (например AhrefsBot судя по UA)


Это самый тупой бот, который относительный ссылки не понимает
в итоге он начинает строить длинные URL, которых не существует

Есть еще самый наглый бот — CrazyWebCrawler, он мне сервер положил сканируя форум.
Re[3]: Непонятный DDoS
От: salnicoff  
Дата: 16.06.18 19:01
Оценка:
Здравствуйте, falcoware, Вы писали:


S>>Пока проблему решил следующим образом: в .htaccess добавил условие — если закачивается *.exe и нет реферера, то перенаправляем на страницу загрузки.


F>Так ты потеряешь 50% чистых скачек, поскольку нынешние браузеры неохотно отдают(вернее часто не показывают) реферов. =)


Назовите хотя бы один, который так делает по умолчанию.
Re[2]: Непонятный DDoS
От: salnicoff  
Дата: 16.06.18 19:03
Оценка:
Здравствуйте, Closer, Вы писали:

C>1) Заблокировал легальных ботов (оставил бы только ботов Google, Bing, Байду, duckduckgo и Yandex). Думаю тот же AhrefsBot отстанет если заблокировать его в robots.txt


И не надейтесь. Указаниям в robots.txt следуют только Google, Yandex и т. п., остальные банятся либо по IP, либо по user-agent'у на уровне .htaccess.
Re[3]: Непонятный DDoS
От: salnicoff  
Дата: 16.06.18 19:05
Оценка:
Здравствуйте, icezone, Вы писали:

S>>Пока проблему решил следующим образом: в .htaccess добавил условие — если закачивается *.exe и нет реферера, то перенаправляем на страницу загрузки.


I>у тебя чистый Apache, без Nginx?


Чистый.

I> можно ограничить запросы с одного IP


Можно. Только статистика будет все равно портиться.
Re[4]: Непонятный DDoS
От: icezone  
Дата: 16.06.18 20:50
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Назовите хотя бы один, который так делает по умолчанию.


если к тебе перейдут с сайта на https, то реферер будет пустой
Re[4]: Непонятный DDoS
От: icezone  
Дата: 16.06.18 20:52
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>Чистый.


Так задумано, или вариантов нет?

S>Можно. Только статистика будет все равно портиться.


Зато скачивания не будут резаться
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.