|
fliaigre 916
| Posté : 29-11-2008 15:39
Comment est-ce possible?
Depuis 2 jours ma base est bloquée par mon hébergeur sous le prétexte suivant : "dû aux surcharges que votre base de données
provoquait sur notre serveur sql. Afin de garantir une qualité
de service pour l'ensemble des autres bases hébergées sur ce serveur,
nous sommes contraints de désactiver toutes les bases de données qui
provoquent des ralentissements."
Motif de départ des requêtes en relation avec le forum. Après discussion avec Dev, j'ai activé supercache et ai demandé la remise à disposition de la base. 5mn et base rebloquée.
Je me suis alors penché sur les logs mis à disposition par ovh, mon hébergeur et me suis rendu compte que j'étais spammé sur une url incluant minisite.php
Imaginez d'environ 40 000 pages en une journée, ce qui est déjà pas mal, les stats URCHIN ont enregistré 1 500 991 pages demandées pour la seule journée de vendredi. 1 785 121 fois l'url ministe.php
Vous imaginez le nombre de requêtes...
Le log serveur web de la journée de vendredi pèse 575 Mo contre 2 Mo environ.
En attendant de trouver une solution j'ai supprimé minisite.php du répertoire ce qui affiche des erreurs 404, mais c'est le fichier d'erreur qui grossit du coup, mais je pense que la base ne serait pas mise à contribution, non?
Dev me propose de bannir mais le pb est que l'attaque est une suite de rafales de 15 à 20 pages demandées avant de changer d'IP.
Principaux domaines concernés : totbb.net et co.th
Extrait de log :
"pool-71-107-19-241.lsanca.dsl-w.verizon.net www.pharmechange.com - [29/Nov/2008:00:01:16 +0100] "GET /minisite.php?op=aspharcom&page=\"adhere.html\"\\\" HTTP/1.1" 200 12050 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; .NET CLR 1.1.12540)"
pool-71-107-19-241.lsanca.dsl-w.verizon.net www.pharmechange.com - [29/Nov/2008:00:01:16 +0100] "GET /minisite.php?op=aspharcom&page=\"adhere.html\"\\' HTTP/1.1" 200 12050 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; .NET CLR 1.1.12540)"
c-98-223-157-251.hsd1.in.comcast.net www.pharmechange.com - [29/Nov/2008:00:01:59 +0100] "GET /minisite.php?op=aspharcom)&page=\"adhere.html\" HTTP/1.0" 200 12050 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.0.3705; .NET CLR 1.1.4322; Media Center PC 4.0; .NET CLR 2.0.50727)"
Ma question que faire...prévenir la police?
Merci pour votre aide.
|  Profil www Citation
|
|
Hotfirenet 1738
| |
fliaigre 916
| Posté : 29-11-2008 21:25
Oui effectivement, il va falloir y réfléchir.
Merci.
Surtout que sur ce coup là ils m'ont laissé bien seul.
En suivant mes logs, ça à l'air de se calmer, j'ai changé le nom du fichier qu'ils plombaient du coup ils ont récupéré des erreurs 404.
Au fait, il n'y a pas de cache sur minisite? |  Profil www Citation
|
|
developpeur 24581
| Posté : 29-11-2008 23:59
Non pas de cache pour minisiste.
C'est une forme de DOS (Deni de Service) en fait et je ne vois pas trop comment faire pour l'instant pour se protéger de cela.
Tu est en évolution ? |  Profil E-mail www Citation
|
|
fliaigre 916
| Posté : 30-11-2008 09:58
Oui la dernière. 8.06
Et Ipban inscrit dans une table or je n'ai plus accès à ma base.
La dernière attaque : [Sun Nov 30 04:50:34 2008] [error] [client 122.53.52.10] [host www.pharmechange.com] script not found or unable to stat: /home.2/pharmech/www/minisite.php
C'est un serveur qui se trouve en Californie. L'attaque a duré 6mn et a appelé l'url 18 fois à la seconde.
Le fait que j'ai renommé minisite.php conduit directement à une erreur 404, il ne fait donc pas travailler la base?
Mon hébergeur lui, n'a t'il pas les moyens de me et se protéger de ce genre d'attaque? Parce que le premier inondé c'est lui? |  Profil www Citation
|
|
aidadomicil 3011
| |
fliaigre 916
| Posté : 30-11-2008 11:12
En fait il s'agit probablement d'une attaque de type DDOS ==> http://fr.wikipedia.org/wiki/D%C3%A9ni_de_service
Le serveur appelant changeant toutes les x secondes.
Il n'empêche que ce n'est pas n'importe qui pour mettre en place ce type d'attaque.
Si l'attaque concerne une url en cache, l'attaque ne fonctionne pas? Rassurez moi.
Oui aidadomicil, il faudrait m'expliquer dans le détail comment sont organisé ces adresses IP, je peux me passer de l'Asie, c'est sur. |  Profil www Citation
|
|
fliaigre 916
| Posté : 30-11-2008 18:54
Peux tu m'expliquer par exemple sur l'IP : 122.53.52.10 ce qui caractérise le pays la ville, etc.? |  Profil www Citation
|
|
kamila 74
| |
Hotfirenet 1738
| |
Anonyme 19853
| |
fliaigre 916
| Posté : 30-11-2008 21:18
OK vu spam.log mais quel sens a le chiffre à la fin :1, :2 etc. |  Profil www Citation
|
|
aidadomicil 3011
| |
fliaigre 916
| Posté : 01-12-2008 06:37
Mecrci aidadomicil, je suis en train de faire la liste des IP il y en a au moins une centaine. |  Profil www Citation
|
|
developpeur 24581
| |
Aller à la page : [ 1 | 2 ] |