31.500 Seitenaufrufe

Thema wurde von arnokerger, 13. April 2015 erstellt.

  1. arnokerger

    arnokerger Erfahrener Benutzer

    Registriert seit:
    29. Januar 2013
    Beiträge:
    48
    Danke erhalten:
    0
    Danke vergeben:
    29
    Hallo zusammen,


    gestern abend mußte ich feststellen das mein Shop von einer einzigen Internet - Adresse besucht wurde.
    Der oder die Leute haben gut und gerne 31.500 Seiten abgerufen - oder gescannt oder was weiß ich. Ich habe vielleicht 200 Artikel im Shop. So viele Seiten gibt's bei mir ja gar nicht.


    Kann mir jemand sagen was da passiert ist - muß ich mir Sorgen machen - und wenn ja wie kann ich das verhindern


    Danke für Eure Antworten
    Arno
     
  2. barbara

    barbara G-WARD 2014-2020

    Registriert seit:
    14. August 2011
    Beiträge:
    35.556
    Danke erhalten:
    11.309
    Danke vergeben:
    1.613
    Du kannst z.B. mit utrace ((Link nur für registrierte Nutzer sichtbar.)) nachsehen, woher die IP Kommt / oder zu wem sie gehört.
    Dann kann man IPs ausschließen - entweder in der .htaccess, oder im GProtector/ ip_blacklist.txt
    Dazu muss man diese aber kennen :)
     
  3. arnokerger

    arnokerger Erfahrener Benutzer

    Registriert seit:
    29. Januar 2013
    Beiträge:
    48
    Danke erhalten:
    0
    Danke vergeben:
    29
    Hallo Barbara,


    die Adresse hab ich dort eingegeben. Leider mit negativem Ergebnis. Lag das vielleicht an der Schreibweise - oder verwenden manche einen Trick?
    Die Adresse war mit einem Doppelpunkt unterteilt - ist das normal - kenn mich nicht so gut aus. So sah die Adresse aus: 2001:41d0:2:c68.


    Danke für Eure Antworten
    Arno
     
  4. Petra

    Petra G-WARD 2013/14/15

    Registriert seit:
    27. August 2011
    Beiträge:
    6.998
    Danke erhalten:
    1.225
    Danke vergeben:
    227
    #4 Petra, 13. April 2015
    Zuletzt bearbeitet: 13. April 2015
  5. arnokerger

    arnokerger Erfahrener Benutzer

    Registriert seit:
    29. Januar 2013
    Beiträge:
    48
    Danke erhalten:
    0
    Danke vergeben:
    29
    Hallo Petra,


    danke für die Info mit der IPv6 Adresse. Hab aber nicht mehr herauslesen können. Kann man die teilweise verstecken?
    Warum scannt jemand meinen kompletten Gambio Shop? Hier nochmal etwas mehr von den Seitenaufrufen:


    letzte URL /shop_content.php?coID=14+-6863+union+all+select+1,CONCAT(0x3a6f79753a,0x4244764877697569706b,0x3a70687a3a)%23&XTCsid=ri00ugemmikh3l7lmvnkqcja31
    00:00:10 0 Guest 2001:41d0:2:c68 21:35:33 21:35:33
    letzte URL /shop_content.php?coID=14+-6863+union+all+select+1,1,CONCAT(0x3a6f79753a,0x4244764877697569706b,0x3a70687a3a)%23&XTCsid=ri00ugemmikh3l7lmvnkqcja31
    00:00:11 0 Guest 2001:41d0:2:c68 21:35:32 21:35:32
    letzte URL /shop_content.php?coID=14)+AND+(SELECT+8041+FROM(SELECT+COUNT(%2A),CONCAT(0x3a6f79753a,(SELECT+(CASE+WHEN+(8041%3D8041)+THEN+1+ELSE+0+END)),0x3a70687a3a,floor(rand(0)%2A2))x+FROM+INFORMATION_SCHEMA.CHARACTER_SETS+GROUP+BY+x)a)+AND+(7609%3D7609&XTCsid=
    00:00:11 0 Guest 2001:41d0:2:c68 21:35:32 21:35:32
    letzte URL /shop_content.php?coID=14+-6863+union+all+select+CONCAT(0x3a6f79753a,0x4244764877697569706b,0x3a70687a3a)%23&XTCsid=ri00ugemmikh3l7lmvnkqcja31
    00:00:12 0 Guest 2001:41d0:2:c68 21:35:31 21:35:31
    letzte URL /shop_content.php?coID=14+AND+(SELECT+8041+FROM(SELECT+COUNT(%2A),CONCAT(0x3a6f79753a,(SELECT+(CASE+WHEN+(8041%3D8041)+THEN+1+ELSE+0+END)),0x3a70687a3a,floor(rand(0)%2A2))x+FROM+INFORMATION_SCHEMA.CHARACTER_SETS+GROUP+BY+x)a)&XTCsid=ri00ugemmikh3l7lmv


    Wie schon geschrieben 31.500 Seitenaufrufe. Hab nach 20.000 Seitenaufrufen den Shop offline gestellt - hat aber nichts genützt. Das ging alles weiter.
    Habe dann danach per FTP den Cash - Ordner gelöscht ständig hat der sich neu gefüllt. Nach 30 Minuten hab ich es aufgegeben. Einige Tausend Einträge hab ich gelöscht - es ging immer weiter.


    Hat jemand ähnliches erlebt?
    Danke für Eure Antworten
    Arno
     
  6. Petra

    Petra G-WARD 2013/14/15

    Registriert seit:
    27. August 2011
    Beiträge:
    6.998
    Danke erhalten:
    1.225
    Danke vergeben:
    227
    Hallo Arno,

    habe ich und wahrscheinlich nicht nur ich. Unser Shop wird auch ständig überflutet von Bots und Crawlern, aber nicht so massiv, wie bei dir. Wer auch immer dahinter steckt, manche Robots können einen in den Wahnsinn treiben. Für solche Fälle empfehle ich www.bot-trap.de. Das hatten wir sehr lange im Shop und das kommt bei nächster Gelegenheit auch wieder rein.
     
  7. barbara

    barbara G-WARD 2014-2020

    Registriert seit:
    14. August 2011
    Beiträge:
    35.556
    Danke erhalten:
    11.309
    Danke vergeben:
    1.613
    Vielleicht findest Du die ganze IP in den Log-Dateien (im Ordner logs)
     
  8. Avenger

    Avenger G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    4.771
    Danke erhalten:
    1.478
    Danke vergeben:
    89
    Nun, da versucht wieder jemand ein Loch für eine "SQL-Injection" zu finden...

    Da werden automatisiert diverse Aufrufe getestet, um Schwachstellen zu finden, die ein Eindringen in die Datenbank erlauben..
     
  9. Züli

    Züli Erfahrener Benutzer

    Registriert seit:
    5. Mai 2014
    Beiträge:
    61
    Danke erhalten:
    8
    Danke vergeben:
    71
    und was tut man dagegen???
     
  10. Avenger

    Avenger G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    4.771
    Danke erhalten:
    1.478
    Danke vergeben:
    89