
Aleksandr
24.06.2016
14:48:55

Lupsick
24.06.2016
14:49:43

Maxim
24.06.2016
14:49:51
меня 20 тыщ не напрягает никак, но просто интересно в чем дело

Aleksandr
24.06.2016
14:49:59
https://en.m.wikipedia.org/wiki/Referer_spoofing
Мог быть просто обычный ддос, реферер взят из головы

Google

Maxim
24.06.2016
14:50:31
особенно интересно, как на сайте xsp.ru (или как-то так) появились мои рефереры

Aleksandr
24.06.2016
14:50:47
Кто то пытается Вас подставить возможно, дискредетировать

Evgeny
24.06.2016
14:50:51

Maxim
24.06.2016
14:51:26
то есть получается, что по нету ходит толпа народу с подставными реферерами

Evgeny
24.06.2016
14:51:28
Еще вариант - просто взять один раз сбилженный бинарь и использовать его без пересборки

Maxim
24.06.2016
14:51:30
кто их водит?

Aleksandr
24.06.2016
14:52:48
Не толпа, а ддосер, иммитируя данные. Может это тест его возможностей

Maxim
24.06.2016
14:53:07
ипшниуи разные
и вполне легальные
то есть не с проксей каких-нибудь

Aleksandr
24.06.2016
14:53:50
Зомби машины всегда выглядят легально

Lupsick
24.06.2016
14:54:05

Google

Maxim
24.06.2016
14:54:07
ну я посмотрел выборку некоторую

Evgeny
24.06.2016
14:54:20

Maxim
24.06.2016
14:54:25
ну в смысле вирусня это работала?
наверно самый подходящая версия

Lupsick
24.06.2016
14:54:54

Maxim
24.06.2016
14:55:02
так как там еще по времени периодичность прослеживалась с интервалами

Evgeny
24.06.2016
14:55:03
Ну а почему нет?

Lupsick
24.06.2016
14:55:12
я до этого не додумался

Aleksandr
24.06.2016
14:55:12
Может и вирусня, самые большие ддос-сети это зомби-сети пользователей и взломанные сервера

Lupsick
24.06.2016
14:55:15
как это можно сделать?

Evgeny
24.06.2016
14:55:35
--entrypoint sh ?

Lupsick
24.06.2016
14:55:35
это очень хорошая идея так-то
ну так я зайду в контейнер
как мне его на хостовую машину скопировать?

Evgeny
24.06.2016
14:56:02
а, омг, да docker cp

Maxim
24.06.2016
14:56:09
но опять же вирусня такая, что даже в топмайл ру посчиталась

Lupsick
24.06.2016
14:56:10
ого

Maxim
24.06.2016
14:56:38
то есть ходил нормальный браузер, джаваскрипт запускал, время на странице показал 2-3 секунды

Aleksandr
24.06.2016
14:56:42

Maxim
24.06.2016
14:56:56
имититовать когда?

Google

Vλαdmιr
24.06.2016
14:56:56

Lupsick
24.06.2016
14:57:46

Evgeny
24.06.2016
14:59:10
Потом бан

Evgeny
24.06.2016
14:59:45
srsly? а кто их считает?

Lupsick
24.06.2016
15:00:11
спасибо большое

Evgeny
24.06.2016
15:00:25
Тот кто потом забанит

Lupsick
24.06.2016
15:00:28
надо было сразу бинарник копировать

Игорь
24.06.2016
15:00:44

Vladimir
24.06.2016
15:04:16

Aleksandr
24.06.2016
15:05:01
имититовать когда?
на момент отправки
просто кладёшь любой сайт в реферер перед открытием соединения
рефереры и useragent спуфятся специально, чтобы владелец сайта думал, что это чистый трафик, и чтобы обойти все фильтры, поскольку между такими запросами не будет закономерности или схожих паттернов
либо кто-то на вас тестит свой бот-нет, либо вас кто-то, типа, заказал

Maxim
24.06.2016
15:06:13
у браузера нет интерфейса "открыть соединение"

Aleksandr
24.06.2016
15:06:27
если это ботнет, причём здесь браузер

Maxim
24.06.2016
15:06:29
нагуглил тут что на phantom.js делают
потому что страница отрабатывала в браузуре

Aleksandr
24.06.2016
15:06:54
почему вы в этом уверены?

Maxim
24.06.2016
15:06:58
по ней статистика счаталася разными яндексметриками
аналитисками и т.п.
более-менее одинаково

Google

Aleksandr
24.06.2016
15:07:13
яндекс метрика ловит useragent и интерпретирует его
она может это делать не лучше, чем лог вашего вебсервера

Maxim
24.06.2016
15:07:45
чтобы она сработала, клиент должен js со страницы вгрузить и запустить

Aleksandr
24.06.2016
15:07:59
значит бот интерпретирует js, сейчас все пауки и боты интерпретируют js, not a big deal

Maxim
24.06.2016
15:08:06
то есть клиент кроме загрузки страницы как минимум запускал на ней жсы

Aleksandr
24.06.2016
15:08:18
да, но это не доказывает, что это живой человек
в чём суть вопроса то? что остаётся не ясным и с чем нужна помощь?

Maxim
24.06.2016
15:08:45
суть, в том, что это было?

Aleksandr
24.06.2016
15:08:59
ботнет, спуфящий useragent и referer, а также интерпретирующий js

Maxim
24.06.2016
15:09:28
хотдящий по разным сайтам и выполняющий на них джаваскрипты?

Admin
ERROR: S client not available

Aleksandr
24.06.2016
15:09:44
почему по разным? на ваш ходящий

Maxim
24.06.2016
15:09:48
тоже интересный вопрос - кому бы это надо было?
как минимум еще на один

Aleksandr
24.06.2016
15:10:04
мы не знаем, отталкивайтесь от специфики своего бизнеса и от того, кому могли помешать

Maxim
24.06.2016
15:10:13
но на тот трафика раз в 5 меньше ушло
джа мне они вообще никак не помешали

Evgeny
24.06.2016
15:10:28
Скайнет учится

Maxim
24.06.2016
15:10:40
если бы там 200 тыщ было, я бы заметил может быть

Aleksandr
24.06.2016
15:10:44
если оба под вашим управлением, значит их что-то связывает и это можно найти в сети, например общие IP фронтэндов или регистраторы доменов или общие данные WHOIS доменов

Google

Maxim
24.06.2016
15:10:51
я ж сайты не на пхп пишу :)

Aleksandr
24.06.2016
15:10:53
значит это прицельная атака

Maxim
24.06.2016
15:10:58
второнй не мой
но на сонник чем-то похож по тематике
такой же лажовый

Aleksandr
24.06.2016
15:11:46
что связывает ваш сайт с сайтом знакомого, и почему есть уверенность, что у знакомого 100% тоже самое?
вообще оффтопик какой-то совсем не девопсерский

Maxim
24.06.2016
15:12:12
графики статистики очень походят

Aleksandr
24.06.2016
15:12:16
чтобы разрядить обстановку:
заббикс говно

Maxim
24.06.2016
15:12:26
а девопсы сайтами не занимаются?
какбы девопс это ведь не тупой сисадмин?

Aleksandr
24.06.2016
15:12:52
девопсы занимаются не только сайтами, а последние 15 минут здесь посвящено только им =)

Maxim
24.06.2016
15:13:13
здесь последние пол часа люди файл пытаются скопировать, да
это я видел.

ptchol
24.06.2016
15:13:55
девопсы, чо с них взять. как морские свинки )

Aleksandr
24.06.2016
15:13:55
куда долбились эти боты? на корневую страницу? просто закешируйте её всю для гостей и забудьте об этом

Maxim
24.06.2016
15:14:01
если на совсем разных хостах одинаково нехарактерно изменился паттерн ?
у меня динамическая страница.

Aleksandr
24.06.2016
15:14:59
делайте выдачу динамической страницы кешируемой с TTL 5 секунд

Evgeny
24.06.2016
15:15:15
Давайте я лучше накину. Как вам lsyncd в качестве распределенной фс?

Maxim
24.06.2016
15:15:17
да я еще раз говорю - никакой проблемы не было, просто непонятное явление и хотелось бы разобраться
на тупых ботов, которые ддосят по GET /