@devops_ru

Страница 492 из 4568
Aleksandr
24.06.2016
14:48:55
ладно, если никто не в курсе, то гадать нет смысла.
Мы не сонник.ру, откуда кто знает. Можно возвращать 444 всем реферрерам с сонником на время атаки

Lupsick
24.06.2016
14:49:43
ты говорил что из-за памяти ж. ну так сьэкономь - возьми готовый сбилженный
то есть ты думаешь лучше взять образ этого человека?

Maxim
24.06.2016
14:49:51
меня 20 тыщ не напрягает никак, но просто интересно в чем дело

Aleksandr
24.06.2016
14:49:59
https://en.m.wikipedia.org/wiki/Referer_spoofing Мог быть просто обычный ддос, реферер взят из головы

Google
Maxim
24.06.2016
14:50:31
особенно интересно, как на сайте xsp.ru (или как-то так) появились мои рефереры

Aleksandr
24.06.2016
14:50:47
Кто то пытается Вас подставить возможно, дискредетировать

Evgeny
24.06.2016
14:50:51
то есть ты думаешь лучше взять образ этого человека?
Ну это автобилд, так что вполне можно посмотреть что и как он билдит

Maxim
24.06.2016
14:51:26
то есть получается, что по нету ходит толпа народу с подставными реферерами

Evgeny
24.06.2016
14:51:28
Еще вариант - просто взять один раз сбилженный бинарь и использовать его без пересборки

Maxim
24.06.2016
14:51:30
кто их водит?

Aleksandr
24.06.2016
14:52:48
Не толпа, а ддосер, иммитируя данные. Может это тест его возможностей

Maxim
24.06.2016
14:53:07
ипшниуи разные

и вполне легальные

то есть не с проксей каких-нибудь

Aleksandr
24.06.2016
14:53:50
и вполне легальные
Как это было определено?

Зомби машины всегда выглядят легально

Google
Maxim
24.06.2016
14:54:07
ну я посмотрел выборку некоторую

Evgeny
24.06.2016
14:54:20
где бы его найти
в контейнере который я тебе только что скинул

Maxim
24.06.2016
14:54:25
ну в смысле вирусня это работала?

наверно самый подходящая версия

Lupsick
24.06.2016
14:54:54
в контейнере который я тебе только что скинул
ты предлагаешь развернуть этот контейнер рядом, и копирнуть бинарник?

Maxim
24.06.2016
14:55:02
так как там еще по времени периодичность прослеживалась с интервалами

Evgeny
24.06.2016
14:55:03
Ну а почему нет?

Lupsick
24.06.2016
14:55:12
я до этого не додумался

Aleksandr
24.06.2016
14:55:12
Может и вирусня, самые большие ддос-сети это зомби-сети пользователей и взломанные сервера

Lupsick
24.06.2016
14:55:15
как это можно сделать?

Evgeny
24.06.2016
14:55:35
--entrypoint sh ?

Lupsick
24.06.2016
14:55:35
это очень хорошая идея так-то

ну так я зайду в контейнер

как мне его на хостовую машину скопировать?

Evgeny
24.06.2016
14:56:02
а, омг, да docker cp

Maxim
24.06.2016
14:56:09
но опять же вирусня такая, что даже в топмайл ру посчиталась

Lupsick
24.06.2016
14:56:10
ого

Maxim
24.06.2016
14:56:38
то есть ходил нормальный браузер, джаваскрипт запускал, время на странице показал 2-3 секунды

Aleksandr
24.06.2016
14:56:42
Maxim
24.06.2016
14:56:56
имититовать когда?

Google
Vλαdmιr
24.06.2016
14:56:56
как мне его на хостовую машину скопировать?
а у нас тут уже банят за вопросы с первой страницы гугла или еще нет?

Evgeny
24.06.2016
14:59:10
Потом бан

Evgeny
24.06.2016
14:59:45
srsly? а кто их считает?

Lupsick
24.06.2016
15:00:11
--entrypoint sh ?
ты оказался прав

спасибо большое

Evgeny
24.06.2016
15:00:25
Тот кто потом забанит

Lupsick
24.06.2016
15:00:28
надо было сразу бинарник копировать

Игорь
24.06.2016
15:00:44
Aleksandr
24.06.2016
15:05:01
имититовать когда?
на момент отправки просто кладёшь любой сайт в реферер перед открытием соединения рефереры и useragent спуфятся специально, чтобы владелец сайта думал, что это чистый трафик, и чтобы обойти все фильтры, поскольку между такими запросами не будет закономерности или схожих паттернов либо кто-то на вас тестит свой бот-нет, либо вас кто-то, типа, заказал

Maxim
24.06.2016
15:06:13
у браузера нет интерфейса "открыть соединение"

Aleksandr
24.06.2016
15:06:27
если это ботнет, причём здесь браузер

Maxim
24.06.2016
15:06:29
нагуглил тут что на phantom.js делают

потому что страница отрабатывала в браузуре

Aleksandr
24.06.2016
15:06:54
почему вы в этом уверены?

Maxim
24.06.2016
15:06:58
по ней статистика счаталася разными яндексметриками

аналитисками и т.п.

более-менее одинаково

Google
Aleksandr
24.06.2016
15:07:13
яндекс метрика ловит useragent и интерпретирует его

она может это делать не лучше, чем лог вашего вебсервера

Maxim
24.06.2016
15:07:45
чтобы она сработала, клиент должен js со страницы вгрузить и запустить

Aleksandr
24.06.2016
15:07:59
значит бот интерпретирует js, сейчас все пауки и боты интерпретируют js, not a big deal

Maxim
24.06.2016
15:08:06
то есть клиент кроме загрузки страницы как минимум запускал на ней жсы

Aleksandr
24.06.2016
15:08:18
да, но это не доказывает, что это живой человек

в чём суть вопроса то? что остаётся не ясным и с чем нужна помощь?

Maxim
24.06.2016
15:08:45
суть, в том, что это было?

Aleksandr
24.06.2016
15:08:59
ботнет, спуфящий useragent и referer, а также интерпретирующий js

Maxim
24.06.2016
15:09:28
хотдящий по разным сайтам и выполняющий на них джаваскрипты?

Admin
ERROR: S client not available

Aleksandr
24.06.2016
15:09:44
почему по разным? на ваш ходящий

Maxim
24.06.2016
15:09:48
тоже интересный вопрос - кому бы это надо было?

как минимум еще на один

Aleksandr
24.06.2016
15:10:04
мы не знаем, отталкивайтесь от специфики своего бизнеса и от того, кому могли помешать

Maxim
24.06.2016
15:10:13
но на тот трафика раз в 5 меньше ушло

джа мне они вообще никак не помешали

Evgeny
24.06.2016
15:10:28
Скайнет учится

Maxim
24.06.2016
15:10:40
если бы там 200 тыщ было, я бы заметил может быть

Aleksandr
24.06.2016
15:10:44
если оба под вашим управлением, значит их что-то связывает и это можно найти в сети, например общие IP фронтэндов или регистраторы доменов или общие данные WHOIS доменов

Google
Maxim
24.06.2016
15:10:51
я ж сайты не на пхп пишу :)

Aleksandr
24.06.2016
15:10:53
значит это прицельная атака

Maxim
24.06.2016
15:10:58
второнй не мой

но на сонник чем-то похож по тематике

такой же лажовый

Aleksandr
24.06.2016
15:11:46
что связывает ваш сайт с сайтом знакомого, и почему есть уверенность, что у знакомого 100% тоже самое?

вообще оффтопик какой-то совсем не девопсерский

Maxim
24.06.2016
15:12:12
графики статистики очень походят

Aleksandr
24.06.2016
15:12:16
чтобы разрядить обстановку: заббикс говно

Maxim
24.06.2016
15:12:26
а девопсы сайтами не занимаются?

какбы девопс это ведь не тупой сисадмин?

Aleksandr
24.06.2016
15:12:52
девопсы занимаются не только сайтами, а последние 15 минут здесь посвящено только им =)

Maxim
24.06.2016
15:13:13
здесь последние пол часа люди файл пытаются скопировать, да

это я видел.

ptchol
24.06.2016
15:13:55
девопсы, чо с них взять. как морские свинки )

Aleksandr
24.06.2016
15:13:55
куда долбились эти боты? на корневую страницу? просто закешируйте её всю для гостей и забудьте об этом

Maxim
24.06.2016
15:14:01
если на совсем разных хостах одинаково нехарактерно изменился паттерн ?

у меня динамическая страница.

Aleksandr
24.06.2016
15:14:59
делайте выдачу динамической страницы кешируемой с TTL 5 секунд

Evgeny
24.06.2016
15:15:15
Давайте я лучше накину. Как вам lsyncd в качестве распределенной фс?

Maxim
24.06.2016
15:15:17
да я еще раз говорю - никакой проблемы не было, просто непонятное явление и хотелось бы разобраться

на тупых ботов, которые ддосят по GET /

Страница 492 из 4568