Hallo allemaal,
Wij hebben sinds twee dagen een DDOS aanval (zoals het lijkt) op een twee tal websites, die beiden op OSCOMMERCE 2.2ms webshops draaien.
Wat er gebeurd is duizenden requests op de index.php van de webshop. Waardoor de gehele server op een gegeven moment over de zeik gaat.
Gisteravond b.v. in +/- 1 uurtje tijd 700.000 requests (!) We hebben het toen opgelost door de betreffende website offline te halen. Vanavond was het weer feest op een andere OSCOMMERCE 2.2ms site.
We zien het volgende b.v. in de logs:
-----------------------------------------
124.120.148.79 - - [17/Feb/2011:21:50:15 +0100] "POST /catalog/index.php?language=NL HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
182.52.27.26 - - [17/Feb/2011:21:50:15 +0100] "POST /catalog/index.php?language=NL HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
Wanneer ik een zoek tocht hou op internet kom ik o.a. op een malware voor Windows bakken uit. Ik vermoed dus dat het Windows PC's zijn die besmet zijn en deel uit maken van een BODNET/DDOS netwerk.
De vraag concreet: herkend iemand het patroon (vanuit de los) evt. in combinatie met OSCOMMERCE sites ? Is er misschien een security issue ermee die ik ff over het hoofd zie of bekende SQL injectie actie zaken ?
Ik ben voornamelijk opzoek naar een reden/waarom de intresse er is naar de shops evt. de SQL db (?)
Suggesties zijn welkom!
Groet,
Jan Melle

Likes:


Quote