Avatar billede gil-galad Nybegynder
09. oktober 2005 - 16:15 Der er 10 kommentarer og
2 løsninger

En masse underlige besøg på min hjemmeside

Hej

På min hjemmeside logger jeg en masse info om de besøgende, og hvilke undersider de besøger. Men for et par uger siden begyndte der at opstå et mærkeligt problem; nemlig at jeg hver dag får en masse hits på sider der ikke eksisterer (kan se de kommer ind på min 404-side).
Hvis jeg så kigger nærmere på de IP-adresser der besøger mig, er det der et tydeligt mønster:

Alle sammen starter med: 68.142
Og så kan den næste talgruppe være enten 249, 250 eller 251
De sidste cifre er vist tilfædigt valgte.

Fx:
68.142.250.19
68.142.250.65
68.142.249.45
68.142.250.174
osv... Og de besøger alle kun sider der ikke findes.

Nogen der har en anelse om hvad det kunne være?
Avatar billede gil-galad Nybegynder
09. oktober 2005 - 16:15 #1
siden er hostet hos frac.dk
Avatar billede egonspock Seniormester
09. oktober 2005 - 16:26 #2
Ved at checke dem på http://www.ip2location.com/free.asp kan du se at det er adresser, der tilhører Inktomi, som er Yahoo's søgemaskine, og det kunne se ud som om at de har fundet nogle døde links undervejs.
Avatar billede bufferzone Praktikant
09. oktober 2005 - 16:28 #3
Det er typisk sårbarhedsscanning, der gennemscanner et site for at finde sider og andre ting med kendte sårbarheder i, f.eks. sider hvor passwordbeskyttelsen er dårlig eller med kende passwords.

Hvis du paster loggen kan det være jeg kan fortælle dig hvilken scanner derer benyttet, men typiusk vil det være Nessus eller Wiskers eller tilsvarende
Avatar billede gil-galad Nybegynder
09. oktober 2005 - 16:31 #4
68.142.249.45  US  UNITED STATES    CALIFORNIA  SUNNYVALE  INKTOMI CORPORATION

Jeps.
Men pt. har jeg fået 8406 hits alene på 404-siden. Jeg vil tro at 99% kommer fra disse IP-er. Helt præcist hvad er det der sker? Og kan det mon rettes?
Avatar billede gil-galad Nybegynder
09. oktober 2005 - 16:34 #5
bufferzone>> hvilken log vil du have? Jeg logger kun således:

Id: 186530
IP: 68.142.251.196
Dato: 2005-10-09 16:33:29
Side: /index.php?action=404

Id: 186529
IP: 68.142.251.207
Dato: 2005-10-09 16:33:03
Side: /index.php?action=404

Id: 186528
IP: 68.142.249.127
Dato: 2005-10-09 16:33:00
Side: /index.php?action=404

osv....

Jeg kan ikke skaffe webserverens log, hvis det er den du vil have.
Avatar billede gil-galad Nybegynder
19. oktober 2005 - 07:48 #6
Hvordan løser jeg dette? Det er nemlig ret irreterende!
Avatar billede bufferzone Praktikant
19. oktober 2005 - 09:10 #7
Det er webserver loggen der er interessant, der er nemlig forskellige muligheder her. Hvis man overhoved skal kunne gøre noget ved det, er man nødt til at vide ret nøjagtigt hvad der foregår
Avatar billede gil-galad Nybegynder
19. oktober 2005 - 09:23 #8
Man kan vel ikke maile yahoo og gøre dem opmærksom på det vel? Det er vel heller ikke i deres interesse.  Jeg forstår bare ikke hvorfor de gør det?
Avatar billede gil-galad Nybegynder
24. oktober 2005 - 22:08 #9
nå, men tak for hjælpen.

fik ikke løst problemet og er stadig interesseret i en løsning.
Avatar billede bufferzone Praktikant
24. oktober 2005 - 22:46 #10
Du kan sagtens maile yahoo, men de har formentlig slet intet med det at gøre, den slags IP adresser er ofte spoofede så du ikke kan se hvor det kommer fra.
Avatar billede gil-galad Nybegynder
02. november 2005 - 21:47 #11
Jeg har lavet så man kan se hvilke sider robotten besøger... Det ser typisk sådan ud:

Id: 1
Ip: 68.142.250.22
Dato: 2005-11-02 21:25:33
Side: /eon/

Id: 2
Ip: 68.142.249.155
Dato: 2005-11-02 21:28:55
Side: /dinside/

Id: 3
Ip: 68.142.249.142
Dato: 2005-11-02 21:30:52
Side: /dezek/search.php

Id: 4
Ip: 68.142.251.22
Dato: 2005-11-02 21:31:06
Side: /csdownload/index.php?action=om_siden

Id: 5
Ip: 68.142.251.175
Dato: 2005-11-02 21:37:46
Side: /csdownload/index.php?action=rumfart&hovedid=moonhoax

Så det er tydeligt at det er nogen der prøver at finde et hul ind.

Før havde jeg gjort så man blev redirectet til en anden side hvis man ramte 404-siden, men det har jeg fjernet i håb om at robotten forsvinder.

Jeg tænkte nemlig på at robotten bliver ved (har været i gang i overt en måned) fordi den tror den rammer en eller anden vigtig fil (fordi det bliver redirectet)

men vi får at se. Jeg logger den stadig.
Avatar billede gil-galad Nybegynder
04. november 2005 - 00:35 #12
Nu må galskaben holde :-) Se hvilke sider der bl.a. bliver søgt efter:
Side: /dinside/
Side: /bajerklubben3/
Side: /basse/
Side: /bossebryg/
Side: /duskeren/
Side: /chicken4free/
Side: /dejligebabesnet/
Side: /banan/
Side: /crazymonkey/
Side: /dummernikkerne/
Side: /familienmathiesen/
Side: /brondbyfan/ (addd)
Side: /artoxparty/
Side: /boobies/
Side: /altidhtmlkoder/
Side: /farmor/

Mon den på et tidspunk selv fatter det ikke virker??
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester