Ik zit met een naar probleem, de afgelopen dagen wordt een van onze websites geflood met requests voor een bepaalde pagina. Dit gaat een paar uur door met tientallen requests per seconde. De url waar naar gevraagd wordt heeft altijd hetzelfde patroon namelijk:
De /+admatch_url+/'+admatch_url+'/ lijst gaat door totdat het aantal GET karakters vol zit.Code:<ip> - - [12/May/2008:20:13:41 +0200] "GET /index.php/2007/09/27/gratis-fotos-van-het-web-plukken/+admatch_url+/+admatch_url+/'+admatch_url+'/+admatch_url+/+admatch_url+/'+admatch_url+'/
En de opgeroepen pagina blijft altijd hetzelfde per "sessie".
Dit is tot noch toe gedaan vanaf drie IP adressen, welke allemaal geblocked zijn. Maar als dit gebeurt geeft dit wel een performance verlies op de server, en loos verbruik van bandbreedte natuurlijk.
Heeft iemand zoiets eerder gehad en wat kan ik er aan doen?
[edit]
Ik heb het log nog eens goed doorgekeken en dit is hoe de flood start:
Alles komt van hetzelfde ip en de url met de bovengenoemde string wordt alleen maar langer.Code:<ip> - - [12/May/2008:18:58:56 +0200] "GET /index.php/2007/09/27/gratis-fotos-van-het-web-plukken/ HTTP/1.1" 200 31696 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:56 +0200] "GET /wp-content/themes/vistered-little-1/scripts/prototype.lite.js HTTP/1.1" 200 3237 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:56 +0200] "GET /wp-content/plugins/shadowbox-js/js/mootools.js HTTP/1.1" 200 26187 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:56 +0200] "GET /wp-content/plugins/shadowbox-js/js/adapter/shadowbox-mootools.js HTTP/1.1" 200 954 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:56 +0200] "GET /wp-content/plugins/shadowbox-js/js/shadowbox.js HTTP/1.1" 200 30940 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:56 +0200] "GET /wp-content/plugins/simple-karma/javascript/functions.js HTTP/1.1" 200 5151 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:56 +0200] "GET /wp-includes/js/tw-sack.js?ver=1.6.1 HTTP/1.1" 200 4969 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:57 +0200] "GET /wp-content/plugins/ajaxd-wordpress/js/core.js.php?ver=7796 HTTP/1.1" 200 24443 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1813)" <ip> - - [12/May/2008:18:58:58 +0200] "GET /index.php/2007/09/27/gratis-fotos-van-het-web-plukken/+admatch_url+ HTTP/1.1" 404 18896 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;1$ 8<ip> - - [12/May/2008:18:58:58 +0200] "GET /index.php/2007/09/27/gratis-fotos-van-het-web-plukken/+admatch_url+/+admatch_url+ HTTP/1.1" 404 18924 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Wi$ <ip> - - [12/May/2008:18:58:59 +0200] "GET /index.php/2007/09/27/gratis-fotos-van-het-web-plukken/+admatch_url+/+admatch_url+/+admatch_url+ HTTP/1.1" 404 18952 "-" "Mozilla/4.0 (compatible$
Dit is overigens gisteren ook gebeurt op een ander domein dat, voor zover ik kon zien geen wordpress draaide.
Uiteraard is de klant al op de hoogte gesteld, maar ik kan niet zo 123 opmaken of dit een fout is in een van de scripts op de site of een "gerichte" aanval is.
Het lijkt mij namelijk stug dat iemand vijf uur lang hetzelfde venster open laat staan. (duur van deze flood). Maar het log suggereerd juist wel een bug in een script waarbij admatch_url een variabele is.

Likes:


Quote