Atak botnetu
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Atak botnetu
Mamy zmasowany atak botów na serwer, są to ilości przeogromne, serwis siada. Były problemy z dostępnością forum, teraz się wyświetla, wyłączone są załączniki, bo to ich pobieranie jest głównym problemem zabijającym procesy.
W nocy zajmę siętym i od rana powinno to już dzialać prawidłowo.
W nocy zajmę siętym i od rana powinno to już dzialać prawidłowo.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów
Zdjęcia są tymczasowo wylaczone ze względu na to, ze jeśli są włączone to forum staje się niedostępne. Boty zaciągają zdjęcia masowo obrazy wykorzystując 100% zasobów.
Sprawa jest poważniejsza niz początkowo myślałem. Forum jest poddane ciągłemu atakowi botów. Wdrożyłem Cloudflare, ale on nie zasłoni ruchu przychodzącego po IP serwera, ktory boty już znają. Prawdopodobnie tylko zmiana IP pomoże, bo boty nie będą znały nowego adresu z powodu Cloudflare, ktory jest parawanem. Ale do tego muszę się przygotować technicznie.
Atak nie wpływa na subdomeny.
Sprawa jest poważniejsza niz początkowo myślałem. Forum jest poddane ciągłemu atakowi botów. Wdrożyłem Cloudflare, ale on nie zasłoni ruchu przychodzącego po IP serwera, ktory boty już znają. Prawdopodobnie tylko zmiana IP pomoże, bo boty nie będą znały nowego adresu z powodu Cloudflare, ktory jest parawanem. Ale do tego muszę się przygotować technicznie.
Atak nie wpływa na subdomeny.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów
W dalszym ciągu trwa atak, ilość wywołań obrazków na sekundę idą w tysiące. IP znane jest dla botów atakujących wiec Cloudflare przed nimi nie jest żadnym zabezpieczeniem. Wdrożyłem kilka innych, dlatego nie da się powiększać teraz obrazów w Lightbox. Forum powinno być widoczne. Te ataki doprowadzały nie tylko do zaniku entomo.pl ale także sąsiednich witryn na serwerze, zżerając zasoby.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów
Forum już działa a jak będzie działało przez najbliższe dni to się okaże w ciągu tych kilku dni.
Doinstalowałem kilka zabezpieczeń, skryptów, wtyczka, skrypt czyszczący tabele bazy, zabezpieczając ja przed przepełnieniem z powodu dużej ilości botów.
Doinstalowałem kilka zabezpieczeń, skryptów, wtyczka, skrypt czyszczący tabele bazy, zabezpieczając ja przed przepełnieniem z powodu dużej ilości botów.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów
Poddałem analizie statystycznej logi z ataku.
Z kilku próbek logów, średni czas to 110 sekund, 500 wywołań:
Średnia unikalnych IP - 375 IP
Średni % unikalnych IP - 75%
Średnie tempo żądań - 4.62 req/s
Średnie tempo nowych IP - 3.51 IP/s
Max tempo (log 28-03) - 5.68 req/s, 5.31 IP/s
Skoordynowany botnet. ~3.5 nowych IP co sekundę to klasyczna distributed attack signature.
Poszperałem i okazuje się że ten atak miał siłe 4-5 żądań na sekundę i był trudny do zatrzymania - 75% unikalnych IP uniemożliwia prostą blokadę per-IP — klasyczny fail2ban jest tu niemal bezużyteczny. Był to celowy, niskopoziomowy atak precyzyjny (Low-and-Slow) — nie ma na celu "zalania" łącza, lecz powolne wyczerpanie zasobów aplikacyjnych (pula połączeń MySQL, pamięć PHP, CPU) przy minimalnej wykrywalności przez standardowe systemy antyDDoS.
Miliony żądań przez kilka dni to poziom, który generują komercyjne botnety lub sieci residential proxy (Bright Data, Oxylabs i podobne) — dostęp do takiej infrastruktury kosztuje pieniądze, ktoś za to zapłacił.
Przez kilka dni Forum nie było dostępne, bo skonczył sie zasoby, ale dopiero support hostigu trafił na ślad, przepełniona tabela sesji.
Ja w tym czasie porobiłem różne zabezpieczenia: reguły htaccess, ustawienia forum, zmiany katalogów, Cloudflare, teraz także pliki php i cron w tle.
W sieci nikt nie jest bezpieczny. Serwery wystawione są na 24h/dobę a "wojsko IT" w połączeniu z AI może dzisiaj zrobić z serwerem praktycznie co zechce. nie mam wątpliwości, że branża hostingowa dostanie po uszach.
Atak mógł być i raczej był przeprowadzony przy użyciu narzędzi AI.
Atak nie został zakończony - Forum jest nadal skanowane:
ostatnich 10 000 wpisów / 4669 s = 2,14 req/s / 4195 unikalnych adresów IP
Kluczowy wniosek: 4195 unikalnych IP to rozmiar klasycznego botnetu residential proxy — nie jest to przypadkowy scraper ani pojedynczy serwer. Taka pula IP kosztuje realnie pieniądze w serwisach typu Bright Data czy Oxylabs, co potwierdza, że ktoś świadomie i celowo zaatakował właśnie entomo.pl/forum/.
Z kilku próbek logów, średni czas to 110 sekund, 500 wywołań:
Średnia unikalnych IP - 375 IP
Średni % unikalnych IP - 75%
Średnie tempo żądań - 4.62 req/s
Średnie tempo nowych IP - 3.51 IP/s
Max tempo (log 28-03) - 5.68 req/s, 5.31 IP/s
Skoordynowany botnet. ~3.5 nowych IP co sekundę to klasyczna distributed attack signature.
Poszperałem i okazuje się że ten atak miał siłe 4-5 żądań na sekundę i był trudny do zatrzymania - 75% unikalnych IP uniemożliwia prostą blokadę per-IP — klasyczny fail2ban jest tu niemal bezużyteczny. Był to celowy, niskopoziomowy atak precyzyjny (Low-and-Slow) — nie ma na celu "zalania" łącza, lecz powolne wyczerpanie zasobów aplikacyjnych (pula połączeń MySQL, pamięć PHP, CPU) przy minimalnej wykrywalności przez standardowe systemy antyDDoS.
Miliony żądań przez kilka dni to poziom, który generują komercyjne botnety lub sieci residential proxy (Bright Data, Oxylabs i podobne) — dostęp do takiej infrastruktury kosztuje pieniądze, ktoś za to zapłacił.
Przez kilka dni Forum nie było dostępne, bo skonczył sie zasoby, ale dopiero support hostigu trafił na ślad, przepełniona tabela sesji.
Ja w tym czasie porobiłem różne zabezpieczenia: reguły htaccess, ustawienia forum, zmiany katalogów, Cloudflare, teraz także pliki php i cron w tle.
W sieci nikt nie jest bezpieczny. Serwery wystawione są na 24h/dobę a "wojsko IT" w połączeniu z AI może dzisiaj zrobić z serwerem praktycznie co zechce. nie mam wątpliwości, że branża hostingowa dostanie po uszach.
Atak mógł być i raczej był przeprowadzony przy użyciu narzędzi AI.
Atak nie został zakończony - Forum jest nadal skanowane:
ostatnich 10 000 wpisów / 4669 s = 2,14 req/s / 4195 unikalnych adresów IP
Kluczowy wniosek: 4195 unikalnych IP to rozmiar klasycznego botnetu residential proxy — nie jest to przypadkowy scraper ani pojedynczy serwer. Taka pula IP kosztuje realnie pieniądze w serwisach typu Bright Data czy Oxylabs, co potwierdza, że ktoś świadomie i celowo zaatakował właśnie entomo.pl/forum/.
- Marek Wanat
- Posty: 619
- Rejestracja: 05 października 2007, 10:59 - pt
- UTM: XS36
- Specjalność: ryjkowce
- Lokalizacja: Wrocław
- Been thanked: 12 times
Re: Atak botów
Dzięki Jacku, myślę że w imieniu wszystkich forumowiczów, za czasochłonną walkę z botami. Wygląda, że skuteczną, skoro Forum znów działa.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów
Dziękuję
Forum jest cały czas skanowane przez boty, ale już ten atak nie wyrządza żadnej szkody. Zapytania odbijają się od powierzchni, serwer nie jest obciążony zapytaniami i działa.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów
Dzięki za podpowiedź. Natura ataku jest inna. Mamy w tej chwili obecnie, sprawdzałem - 5000 żądań na adres /forum/ w ciągu 15 minut co daje okolo 5,5 żądań/sekundę . I teraz najlepsze - w ciągu tych 900 sekund dobijało się 2840 różnych botów z różnych IP. To daje nam ponad 3 IP na sekundę! każdy inny!krzem pisze: 02 kwietnia 2026, 13:24 - czw hm... a czy zastosowanie tego okienka z metodą CAPTCHA by nie było pomocą?
Rozmawianie z nimi na poziomie captcha to byłoby zaangażowanie serwera do pytania i żądania odpowiedzi od tysięcy botów, co własnie ubiłoby serwer.
Zmieniłem właśnie strategię, to niemal już ostateczność - zmieniłem adres Forum. Ciekawe kiedy boty zmienią adres w swoim algorytmie, jak są połączone, jak zorganizowane.
Jest jeszcze kilka innych metod zabezpieczeń, wszystkie są rozwiązaniami płatnymi, sięgnę po nie jako po środek ostateczny.
- krzem
- Posty: 1209
- Rejestracja: 07 kwietnia 2004, 07:42 - śr
- Has thanked: 2 times
- Been thanked: 1 time
Re: Atak botów
Trochę szokujące są te daneadmin pisze: 02 kwietnia 2026, 16:10 - czwDzięki za podpowiedź. Natura ataku jest inna. Mamy w tej chwili obecnie, sprawdzałem - 5000 żądań na adres /forum/ w ciągu 15 minut co daje okolo 5,5 żądań/sekundę . I teraz najlepsze - w ciągu tych 900 sekund dobijało się 2840 różnych botów z różnych IP. To daje nam ponad 3 IP na sekundę! każdy inny!krzem pisze: 02 kwietnia 2026, 13:24 - czw hm... a czy zastosowanie tego okienka z metodą CAPTCHA by nie było pomocą?
Rozmawianie z nimi na poziomie captcha to byłoby zaangażowanie serwera do pytania i żądania odpowiedzi od tysięcy botów, co własnie ubiłoby serwer.
Zmieniłem właśnie strategię, to niemal już ostateczność - zmieniłem adres Forum. Ciekawe kiedy boty zmienią adres w swoim algorytmie, jak są połączone, jak zorganizowane.
Jest jeszcze kilka innych metod zabezpieczeń, wszystkie są rozwiązaniami płatnymi, sięgnę po nie jako po środek ostateczny.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botów - adres forum1
Atak botnet od końca marca do dzisiaj trwa i nie przestanie. W związku z tym podjąłem kolejne kroki i zastosowałem poprawki odcinające boty od forum na kolejne dwa sposoby. Blokada jest dwupoziomowa - nie są nawiązywane sesje (cookies) z Gośmi oraz - uwaga - dla Gości nie są wyświetlane załączniki. Przeglądanie załączników jest tylko dla zarejestrowanych użytkowników.
Dwie linijki z logów:
143.198.85.132 - - [13/Apr/2026:11:32:30 +0200] "GET /forum/download/file.php?id=144059&t=1&sid=3da31db57ed02cf56c342cc78d42832c HTTP/1.1" 301 1318 "https://www.entomo.pl/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/117.0.0.0 Safari/537.36"
188.166.183.202 - - [13/Apr/2026:11:32:30 +0200] "GET /forum/download/file.php?id=151187&t=1&sid=80bdc16d91fabbf203502ad819e4d266 HTTP/1.1" 301 1318 "https://www.entomo.pl/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.0.0 Safari/537.36"
to atak na adres /forum/download/file.php i od tego nei ma ucieczki, ponieważ ten adres jest na sztywno ustawiony w phpBB. Załączam loga dla zainteresowanych - 1000 linijek.
Jest to bardzo duża zmiana, ponieważ załączniki są w tym momencie dostępne tylko po zalogowaniu.
Pierwsze oznaki po wprowadzeniu zmian są takie, że Forum działa, sesje w sql nie przybywają.
Ostatnim krokiem odcinającym boty byłoby wymuszenie logowania czyli przeglądanie forum tylko dla zarejestrowanych. Wygląda jednak na to, że te poprawki działają.
Dwie linijki z logów:
143.198.85.132 - - [13/Apr/2026:11:32:30 +0200] "GET /forum/download/file.php?id=144059&t=1&sid=3da31db57ed02cf56c342cc78d42832c HTTP/1.1" 301 1318 "https://www.entomo.pl/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/117.0.0.0 Safari/537.36"
188.166.183.202 - - [13/Apr/2026:11:32:30 +0200] "GET /forum/download/file.php?id=151187&t=1&sid=80bdc16d91fabbf203502ad819e4d266 HTTP/1.1" 301 1318 "https://www.entomo.pl/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.0.0 Safari/537.36"
to atak na adres /forum/download/file.php i od tego nei ma ucieczki, ponieważ ten adres jest na sztywno ustawiony w phpBB. Załączam loga dla zainteresowanych - 1000 linijek.
Jest to bardzo duża zmiana, ponieważ załączniki są w tym momencie dostępne tylko po zalogowaniu.
Pierwsze oznaki po wprowadzeniu zmian są takie, że Forum działa, sesje w sql nie przybywają.
Ostatnim krokiem odcinającym boty byłoby wymuszenie logowania czyli przeglądanie forum tylko dla zarejestrowanych. Wygląda jednak na to, że te poprawki działają.
- Załączniki
-
- 13-04-2026.txt
- (278.36 KiB) Pobrany 5 razy
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Minął 1 dzień forum działa.... nic się nie dzieje, wygląda więc na to, ze sytuacja została opanowana.
- Grzegorz Banasiak
- Posty: 4586
- Rejestracja: 02 lutego 2004, 23:27 - pn
- UTM: DC45
- Lokalizacja: Skierniewice
- Has thanked: 14 times
- Been thanked: 11 times
- Kontakt:
Re: Atak botnetu
Widać, że sytuacja jest poważniejsza. Rano strona nie działała, dobrze, że chociaż zmieniona działa. Atakowanie takich stron jak entomo to wyraz idiotyzmu hakerskiego, a może konkurencja albo nieżyczliwi się przykładają...
- Dominika+Jurek Radwańscy
- Posty: 958
- Rejestracja: 08 kwietnia 2005, 18:22 - pt
- Specjalność: Collembola
- Lokalizacja: Bielawa
- Has thanked: 6 times
- Been thanked: 8 times
Re: Atak botnetu
To chyba nie dotyczy tylko tego forum. Na tych, które używają phpBB, a które znam trzeba być zalogowanym, żeby móc oglądać. NP:
https://forumjurajskie.pl/
https://forumjurajskie.pl/
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
To samo jest na Biolib
https://www.biolib.cz/en/taxon/id11300/
https://www.biolib.cz/en/taxon/id11300/
Załączam logi z dzisiejszego dnia, to jest 50x wywołanie na sekundę.Server is experiencing high traffic
Click on button to continue
Lately we are experiencing too many page requests from robots, harvesting scripts and attacks that we are unable to discern from what are normal requests.
If this is your first time on this website, please continue by clicking the button under this text. If you still experience troubles visiting the pages, please contact administrators on e-mail [email protected]
We apologize for the inconvenience. Your BioLib.cz team.
- Załączniki
-
- log-entomo-20-04.txt
- (257.95 KiB) Pobrany 5 razy
- Jacek Kalisiak
- Posty: 3450
- Rejestracja: 24 sierpnia 2004, 14:50 - wt
- Lokalizacja: Łódź
- Has thanked: 17 times
- Been thanked: 9 times
Re: Atak botnetu
Widziałem podobne objawy z niedostępnością i brakiem certyfikatów na https://www.entomologiitaliani.net/public/forum/phpBB3/ , ale tam chyba sobie z tym poradzili dosyć szybko, logowanie nadal nie jest wymagane, portal działa sprawnie.
- Jacek Kurzawa
- Posty: 9826
- Rejestracja: 02 lutego 2004, 19:35 - pn
- UTM: DC30
- Specjalność: Cerambycidae
- profil zainteresowan: Muzyka informatyka makrofotografia
- Lokalizacja: Tomaszów Mazowiecki
- Has thanked: 43 times
- Been thanked: 18 times
- Kontakt:
Re: Atak botnetu
Widzę teraz, ze i czeskie Forum jest już niedostępne dla niezalogowanych, nie ma nawet przypominania hasła ni kontaktu do administratora https://www.entoforum.cz/
- Jacek Kurzawa
- Posty: 9826
- Rejestracja: 02 lutego 2004, 19:35 - pn
- UTM: DC30
- Specjalność: Cerambycidae
- profil zainteresowan: Muzyka informatyka makrofotografia
- Lokalizacja: Tomaszów Mazowiecki
- Has thanked: 43 times
- Been thanked: 18 times
- Kontakt:
Re: Atak botnetu
Właśnie teraz znalazłem, że na dole strony głównej Forum pozostała informacja po tym ataku:
Teraz też zauważyłem, że te wątek założyłem 3 minuty po tym maksimum o 21:04! Napór na Forum rósł i osiągnął maksimum w tym momencie, ponieważ zacząłem odcinać boty i odwróciłem tym samym trend. Jeślibym nic nie robił, ilość wzrastałaby, aż do przeciążenia serweralub łączy, taki być może był ich cel. Stawiając opór zmniejszyłem liczbę ataków, co skutkowało pozostawianiem w statystykach śladu "maksimum".
Daje to w okienku 4 godziny, bo tyle trwa sesja, daje to 453 wejścia na minutę co daje średnią 7,5 wizyty na sekundę w okresie 4 godzinnym.Najwięcej użytkowników (108 911) było online 24 mar 2026, 2026 21:01
Teraz też zauważyłem, że te wątek założyłem 3 minuty po tym maksimum o 21:04! Napór na Forum rósł i osiągnął maksimum w tym momencie, ponieważ zacząłem odcinać boty i odwróciłem tym samym trend. Jeślibym nic nie robił, ilość wzrastałaby, aż do przeciążenia serweralub łączy, taki być może był ich cel. Stawiając opór zmniejszyłem liczbę ataków, co skutkowało pozostawianiem w statystykach śladu "maksimum".
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
No i "jesteśmy uratowani"!
phpBB właśnie wypuściło 27.04.2026 aktualizację z poprawkami - 3.3.16, glównie są to zabezpieczenia, w tym także poprawka na ataki XSS na załączniki a to właśnie zmasowany atak botnetu jest na załączniki. XSS to typ ataku z wykorzystaniem plików svg ale paczka nowych zabezpieczeń 3.3.16 to brzmi naprawdę dobrze.
https://www.phpbb.com/community/viewtopic.php?t=2671024
Additional hardening for downloading attachments was added with improved handling of non-rasterized images to prevent possible XSS attacks on misconfigured web servers.
W nocy zainstaluję aktualizację i zobaczymy.
phpBB właśnie wypuściło 27.04.2026 aktualizację z poprawkami - 3.3.16, glównie są to zabezpieczenia, w tym także poprawka na ataki XSS na załączniki a to właśnie zmasowany atak botnetu jest na załączniki. XSS to typ ataku z wykorzystaniem plików svg ale paczka nowych zabezpieczeń 3.3.16 to brzmi naprawdę dobrze.
https://www.phpbb.com/community/viewtopic.php?t=2671024
Additional hardening for downloading attachments was added with improved handling of non-rasterized images to prevent possible XSS attacks on misconfigured web servers.
W nocy zainstaluję aktualizację i zobaczymy.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Dzisiaj sprawdziłem, czy atak trwa nadal. Tak, BOTNET ciągle skanuje adres entomo.pl/forum/
1000 wejść na 3 minuty czyli na 180 sekund daje to 5,55 zapytań na sekundę. Dokładnie taki sam wynik 5.5/s był 2 kwietnia 2026 czyli przez 3 miesiące boty dobijają się do adresu /forum/
Dlaczego jest taki atak - powodów jest wiele, trudno zgadywać. Najprościej - hakowanie serwera i przejęcie nad nim kontroli w celu dołączenia go w stanie "zombi" do botnetu aby atakował następne serwery. Trwa wojna technologiczna, świat jest spolaryzowany, żyjemy też na przełomie kilku epok - od wprowadzenia internetu do przejścia na AI. Internet to pole ciągłej bitwy. Armia to armie z całego świata które prowadzą walkę24h na dobę a własciwie należałoby ją liczyć w sekundach, bo tu operacje odbywają się w innym tempie niż nam się wydaje. Jestem jednak jakoś spokojny, ze to Forum uciągnie jeszcze wiele lat.
1000 wejść na 3 minuty czyli na 180 sekund daje to 5,55 zapytań na sekundę. Dokładnie taki sam wynik 5.5/s był 2 kwietnia 2026 czyli przez 3 miesiące boty dobijają się do adresu /forum/
Dlaczego jest taki atak - powodów jest wiele, trudno zgadywać. Najprościej - hakowanie serwera i przejęcie nad nim kontroli w celu dołączenia go w stanie "zombi" do botnetu aby atakował następne serwery. Trwa wojna technologiczna, świat jest spolaryzowany, żyjemy też na przełomie kilku epok - od wprowadzenia internetu do przejścia na AI. Internet to pole ciągłej bitwy. Armia to armie z całego świata które prowadzą walkę24h na dobę a własciwie należałoby ją liczyć w sekundach, bo tu operacje odbywają się w innym tempie niż nam się wydaje. Jestem jednak jakoś spokojny, ze to Forum uciągnie jeszcze wiele lat.
- Dark
- Posty: 906
- Rejestracja: 03 marca 2005, 00:14 - czw
- UTM: EC07
- Specjalność: Coleoptera saproksyliczne
- profil zainteresowan: Fotografia Mikrofotografia Podróże
- Lokalizacja: Warszawa
- Been thanked: 1 time
- Kontakt:
Re: Atak botnetu
Forum jak forum, ale coraz bardziej widzę, że "teoria martwego internetu" to jednak coś więcej niż tylko teoriaadmin pisze: 09 czerwca 2026, 10:55 - wt (...)Jestem jednak jakoś spokojny, ze to Forum uciągnie jeszcze wiele lat.
Zwłaszcza jak się popatrzy na to, co dzieje się w "socialach"
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Tak, też to dostrzegam. Intrnet może być martwy lub prawie martwy z braku realnych, prawdziwych treści i przy kompletnej kontroli tresci w połączeniu z totalną cenzurą. Natomiast Forum dla zalogowanych można uznać za część DarkNetu. Jesli to jest poza kontrolą korporacji, polityków, rządów i bez wpływów zewnętrznych, może zostać uznane, że stanowi platformę dla wolnomyślicieli i dlatego "jest zagrożeniem dla porządku publicznego". Porządek publiczny rozumiany przez system jako totalną kontrolę co też widzimy na przykładzie Wielkiej Brytanii, Unii Europejskiej, gdzie wypowiedzi osób w necie traktowane są jako zamach na system i w ich domach zjawia się Policja, wytaczane ą przeciw nim procesy. Tak tak, nie ma żartów, żarty w wielu krajach już dawno się skończyły.
Pomysły na cenzurę internetu także juz były, są i będą. Forum może być postrzegane rozmaicie a utrzymanie Forów może stanowić wyzwanie prawne, logistyczne i in.
Pomysły na cenzurę internetu także juz były, są i będą. Forum może być postrzegane rozmaicie a utrzymanie Forów może stanowić wyzwanie prawne, logistyczne i in.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Od kilku miesięcy forum jest atakowane przez sieć tzw. botów — czyli automatów udających prawdziwych użytkowników. Atak jest rozproszony: setki różnych adresów IP z całego świata wysyłają w tym samym momencie zapytania do forum. To nie jest klasyczne "włamanie" — atakujący nie próbują kraść danych ani podmieniać treści. Próbują przeciążyć serwer.
Najsprytniejsza metoda jaką stosują nazywa się "pagination DoS". Forum dzieli długie wątki na strony — pierwsze 25 postów, kolejne 25 i tak dalej. Każda strona ma w adresie URL parametr typu start=0, start=25, start=50. Atakujący wysyłają zapytania z numerami absurdalnie wielkimi — np. start=166038720 (sto sześćdziesiąt sześć milionów!). Forum ani baza danych nie ma tylu postów, ale serwer i tak musi wykonać obliczenie "pomiń pierwsze 166 milionów wyników i pokaż 25 następnych". To zajmuje sekundy procesora i pamięci na każdy taki request. Pomnożone przez setki botów wysyłających to bez przerwy — robi się z tego skuteczne zatkanie serwera.
Po co to robią? Powody są różne. Najczęstsze:
Trening modeli sztucznej inteligencji — boty firm AI ściągają masowo treści forum żeby uczyć swoje modele. Część z nich (np. Amzn-SearchBot) udaje znane marki, żeby ich nie blokować.
Indeksowanie do baz SEO — boty typu SERanking, Semrush, Petal — zbierają dane o tym kto z kim się linkuje, żeby sprzedawać te informacje agencjom marketingowym.
Czysta złośliwość lub testy podatności — czasem to po prostu ktoś próbuje sprawdzić, czy forum się wywróci.
Forum przeszło właśnie aktualizację do phpBB 3.3.17 i wdrożone zostąły kolejne warstwy obrony. Większość ataków jest obecnie odrzucana zanim w ogóle dotrą do bazy danych. Wprowadzone niedawno ograniczenia (m.in. brak możliwości pobierania załączników przez gości) to skutki uboczne tych ataków — zostały zniesione - zobaczymy czy serwer to wytrzyma. Pula dodatkowych zabezpieczeń może temu zaradziła. Jak na razie działa normalnie a to jest dobry znak.
Najsprytniejsza metoda jaką stosują nazywa się "pagination DoS". Forum dzieli długie wątki na strony — pierwsze 25 postów, kolejne 25 i tak dalej. Każda strona ma w adresie URL parametr typu start=0, start=25, start=50. Atakujący wysyłają zapytania z numerami absurdalnie wielkimi — np. start=166038720 (sto sześćdziesiąt sześć milionów!). Forum ani baza danych nie ma tylu postów, ale serwer i tak musi wykonać obliczenie "pomiń pierwsze 166 milionów wyników i pokaż 25 następnych". To zajmuje sekundy procesora i pamięci na każdy taki request. Pomnożone przez setki botów wysyłających to bez przerwy — robi się z tego skuteczne zatkanie serwera.
Po co to robią? Powody są różne. Najczęstsze:
Trening modeli sztucznej inteligencji — boty firm AI ściągają masowo treści forum żeby uczyć swoje modele. Część z nich (np. Amzn-SearchBot) udaje znane marki, żeby ich nie blokować.
Indeksowanie do baz SEO — boty typu SERanking, Semrush, Petal — zbierają dane o tym kto z kim się linkuje, żeby sprzedawać te informacje agencjom marketingowym.
Czysta złośliwość lub testy podatności — czasem to po prostu ktoś próbuje sprawdzić, czy forum się wywróci.
Forum przeszło właśnie aktualizację do phpBB 3.3.17 i wdrożone zostąły kolejne warstwy obrony. Większość ataków jest obecnie odrzucana zanim w ogóle dotrą do bazy danych. Wprowadzone niedawno ograniczenia (m.in. brak możliwości pobierania załączników przez gości) to skutki uboczne tych ataków — zostały zniesione - zobaczymy czy serwer to wytrzyma. Pula dodatkowych zabezpieczeń może temu zaradziła. Jak na razie działa normalnie a to jest dobry znak.
- Grzegorz Banasiak
- Posty: 4586
- Rejestracja: 02 lutego 2004, 23:27 - pn
- UTM: DC45
- Lokalizacja: Skierniewice
- Has thanked: 14 times
- Been thanked: 11 times
- Kontakt:
Re: Atak botnetu
A może uda się ustawić, żeby kolejne zapytanie z tego samego IP mogło być wysłane po np. 5 sekundach - a pojawiające się szybciej były ignorowane ?
Albo może pozwalać na przeglądanie tylko zarejestrowanym użytkownikom ?
Albo może pozwalać na przeglądanie tylko zarejestrowanym użytkownikom ?
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Pierwszy pomysł jest dobry i już został wdrożony.Grzegorz Banasiak pisze: 30 czerwca 2026, 14:48 - wt A może uda się ustawić, żeby kolejne zapytanie z tego samego IP mogło być wysłane po np. 5 sekundach - a pojawiające się szybciej były ignorowane ?
Albo może pozwalać na przeglądanie tylko zarejestrowanym użytkownikom ?
Reguła "Botnet" na Cloudflare liczy zapytania od każdego pojedynczego IP do dynamicznych endpointów phpBB (viewtopic.php, viewforum.php, search.php, memberlist.php, ucp.php, posting.php, app.php/feed). Jeśli ten sam IP wyśle więcej niż 15 takich zapytań w ciągu 10 sekund — Cloudflare blokuje go na 10 sekund (zwraca 429 Too Many Requests) (i tu niestety CF w pakiecie Free nie daje mi wyboru i to 10 sekund jest jedyną wartoscią jaka może być. Mamy zatem taka sytuację: 15 wejść/10sek powoduje kolejne 10 sek blokowania ale potem znów puszcza... więc to obnizy ilość ataków w dłuższym okresie ale nie zredukuje go całkowicie, jak to robiąfirewalle).
Reguła pomija:
Statyki (obrazki, CSS, JS, awatary, załączniki) — nie liczone
Zweryfikowane wyszukiwarki (Googlebot, Bingbot, Applebot, DuckDuckBot, YandexBot) — flaga cf.client.bot
Wszystko poza /forum1/ (WordPress, subdomeny)
Dlaczego tak: zwykły user fizycznie nie wygeneruje 15 dynamicznych zapytań w 10 sekund. Bot/scraper robi to z łatwością (kilka requestów na sekundę) — i od razu się łapie. Blokada na poziomie sieci Cloudflare, nie dochodzi nawet do serwera hostingu.
Niestety, ale ten atak to udrzenie z wielu IP ale kilka znich zawsze jest dominujących io one zostaną zablokowane. To zmniejszy ilość zapytań, tak na moje wyczucie, o około 30-40%
Drugi pomysł, aby odciąć Gosci (niezalogowanych) zupełnie odpada, ponieważ właśnie o to chodzi aby Forum było otwarte do odczytu dla niezalogowanych, w tym także obrazki.
Podsumowując - wdrożyłem Twój pomysł, doszła nam jedna powłoka ochrony.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Była mała blokada na plikach png, nie były widoczne dla Gości, zauważyłem dopiero dzisiaj i porpawiłem. Goście powinni więc widzieć pliki graficzne czyli stan sprzed ataku botnetu.
Sprawdziłem co sie dzieje po zdjęciu blokady. Atak botnetu trwa, ale na stary adres /forum/ -
Analiza logów wykazała:
Ruch po starym adresie /forum/ dominuje: 797 wpisów. Na poprawnym /forum1/ jest tylko 183.
Największy generator hałasu to meta-webindexer/1.1 z Facebooka: 569 żądań. Prawie wszystko to stare /forum/download/file.php... i 403.
Dalej są boty SERankingBacklinksBot (69), Amzn-SearchBot (63), Barkrowler (34).
Kilka poprawek na podstawie tych logów wdrożyłem, dodałem blokady na najbardziej agresywne obecnie adresy IP i in.
Mozna powiedzieć, ze Forum zostało obronione i ostatnia akcja przywrócenia obrazków dla Gości powiodła się.
Sprawdziłem co sie dzieje po zdjęciu blokady. Atak botnetu trwa, ale na stary adres /forum/ -
Analiza logów wykazała:
Ruch po starym adresie /forum/ dominuje: 797 wpisów. Na poprawnym /forum1/ jest tylko 183.
Największy generator hałasu to meta-webindexer/1.1 z Facebooka: 569 żądań. Prawie wszystko to stare /forum/download/file.php... i 403.
Dalej są boty SERankingBacklinksBot (69), Amzn-SearchBot (63), Barkrowler (34).
Kilka poprawek na podstawie tych logów wdrożyłem, dodałem blokady na najbardziej agresywne obecnie adresy IP i in.
Mozna powiedzieć, ze Forum zostało obronione i ostatnia akcja przywrócenia obrazków dla Gości powiodła się.
-
admin
- Administrator
- Posty: 1660
- Rejestracja: 04 lutego 2004, 03:41 - śr
- Lokalizacja: Tomaszów Maz.
- Has thanked: 5 times
- Been thanked: 7 times
- Kontakt:
Re: Atak botnetu
Atak trwa cały czas na 1000 linii logów aż 738 to wejścia to głównie automaty: absurdalnie wysokie wejścia z parametrem start, masowe pobrania załączników, powtarzalne IP/proxy i crawlery/boty. W ostatnich 1 000 wpisach nie ma jednego „najbardziej agresywnego” IP: paginacja DoS jest rozproszona — najwyżej 2 żądania z jednego adresu!
Zaktualizowałem ochronę, wdrożyłem nowe zabezpieczenia, i czekam kiedy się ta maszynka odczepi od adresu https://entomo.pl/forum/ Póki co powrót na stary adres jest praktycznie niemożliwy, dopóki nie ustanie atak.
Zaktualizowałem ochronę, wdrożyłem nowe zabezpieczenia, i czekam kiedy się ta maszynka odczepi od adresu https://entomo.pl/forum/ Póki co powrót na stary adres jest praktycznie niemożliwy, dopóki nie ustanie atak.