• 请不要在回答技术问题时复制粘贴 AI 生成的内容
realpg
0.01D
V2EX  ›  程序员

刚被一波 WordPress 给 DDOS 了……

  •  1
     
  •   realpg ·
    PRO
    ·
    realpg · Jun 20, 2016 · 4768 views
    This topic created in 3614 days ago, the information mentioned may be changed or developed.

    目测是某种有后门的插件,受黑客控制。 突然某时开始,有将近三万个 IP 请求我的网站首页(三万是事后加总统计所有 IP 接近三万个),立刻触发了静态保护,首页生成 html 。 三万个 IP ,每个的访问密度并不大,其中一多半是国外的,少量在中国的服务器也是英文 wordpress 好像每个服务器发起请求同时就一个,要等一个超时或者有回应以后才发起后一个 实时 CC 控制台上看,所有请求清一色 UserAgent 都是 WordPress/4.x.x 之类的……

    当然比较好解决,前端 webserver 上直接 filter 包含 WordPress 的 UserAgent 的连接 记录 IP 直接 DROP 这些服务器发起的包, PHP fastcgi 负载立刻下降搞定

    18 replies    2016-06-21 12:04:42 +08:00
    yekailyu
        1
    yekailyu  
       Jun 20, 2016
    pingback 攻击

    参考
    https://toster.ru/q/139279
    https://sysadminblog.net/2016/05/blocking-wordpress-pingback-verification-ddos/

    nginx 就屏蔽 useragent , iptables 写规则也行。

    俄罗斯好像很流行。。。
    kideny
        2
    kideny  
       Jun 20, 2016
    最近这个月,大概给 DDOS 了近 40 次,哥都没当回事。
    tangzhehao
        3
    tangzhehao  
       Jun 20, 2016
    貌似还是 xmlrpc 的锅吧?之前是爆破: http://tzh.in/269.html ,后来就被利用到通过 ping 做肉鸡。
    designer
        4
    designer  
       Jun 20, 2016
    我的博客也被 DDOS 攻击了。阿里云自动帮我关闭和开启。无所谓啦。
    googlebot
        5
    googlebot  
       Jun 20, 2016 via Android
    把这几个 wordpress 的 php 文件删了
    aksoft
        6
    aksoft  
       Jun 20, 2016
    哈哈,我那几个天天被干,已经习惯了。。
    BearTher
        7
    BearTher  
       Jun 20, 2016
    @yekailyu 是的 俄罗斯很流行,以前用 SAE ,第一天刚充了 100 块云豆,第二天欠费了。。。
    VmuTargh
        8
    VmuTargh  
       Jun 20, 2016
    xiaoz
        9
    xiaoz  
       Jun 20, 2016
    是不是末尾还有 pingback ,可能是 pingback 攻击,之前我也遭了,建议国外 IP 先解析到 127.0.0.1
    Andy1999
        10
    Andy1999  
       Jun 20, 2016 via iPhone
    @VmuTargh 他打的是我静态文件
    nsgit
        11
    nsgit  
       Jun 20, 2016
    @Andy1999 打静态文件能叫打?
    Andy1999
        12
    Andy1999  
       Jun 20, 2016 via iPhone
    @nsgit 峰值 12Gbps 你来试试看?
    xbdsky
        13
    xbdsky  
       Jun 20, 2016
    被搞过
    MikuM97
        14
    MikuM97  
       Jun 20, 2016
    我用 wp 做的站都把那个 xmlrpc.php 删除了,反正没用,老是爆漏洞
    jrhu05
        15
    jrhu05  
       Jun 20, 2016
    我那垃圾博客都没人看得上,从来没被人攻击过,好忧伤啊。
    realpg
        16
    realpg  
    OP
    PRO
       Jun 21, 2016
    @yekailyu
    就是这玩意

    @BearTher
    其实不是俄罗斯流行
    操作控制这个的一般是俄罗斯的肉鸡而已
    我这次遇到的是个智利的 IP
    因为这个客户是个竞争激烈的项目,所以上线之前就有被同行打的觉悟,跟国外一点业务没有,肯定是国内的人控制的。当然我也做好了各种预案

    @Andy1999
    峰值 12Gbps 的 cc ?你前面是硬防还是 cdn ?这个很好清洗啊


    @jrhu05
    你可以把网址发到 V2EX 或者隔壁 VPS 交流站
    Andy1999
        17
    Andy1999  
       Jun 21, 2016 via iPhone
    @realpg CDN CDN 节点特么对静态文件的 CC 默认死扛不防御 然后全部都是 200 不会 50x
    afxcn
        18
    afxcn  
       Jun 21, 2016
    你强, 12Gbps 都没事,在 digitalocean 上, 1G 就被黑洞了。


    http://chinawhale.com/p/369/
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5944 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 102ms · UTC 02:54 · PVG 10:54 · LAX 19:54 · JFK 22:54
    ♥ Do have faith in what you're doing.