A https://hup.hu jelenlegi elérési problémáit az üzemeltetés szerint kínai és szingapúri IP-címekről érkező nagy mennyiségű rosszindulatú kérés okozza. Dolgoznak a probléma elhárításán.
- 1835 megtekintés
Hozzászólások
- A hozzászóláshoz be kell jelentkezni
van a GET-nek jó- és rosszindulatú kapcsolója? Próbálják az injekciókat :-O
"antiegalitarian, antiliberal, antidemocratic, and antipopular"
- A hozzászóláshoz be kell jelentkezni
Lehet csak AI-hoz adatgyujtes? par ipt vagy par asnumot dobj plz.
- A hozzászóláshoz be kell jelentkezni
Ez tuti nem az volt :)
I don't run often, but when I do, I run as administrator.
- A hozzászóláshoz be kell jelentkezni
Az elmúlt 3-4 hónapban teljesen jellegtelen oldalaknál (pl. egy cipőbolt/játékbolt webáruháza) is tapasztaltam főként ázsiai (kínai, szingapúri) illetve dél amerikai (jellemzően brazil) ip címekről hatalmas forgalmat, amik hirtelen jöttek és haltak el. Közös bennük, hogy szokványos ddos-nak tűnt, csak értelme nem volt, cserébe minden request egyedi volt (nem paraméterezve, hanem külön aloldalakra). Én AI etetésnek tudtam be, mert míg a hup-nál megértem, hogy valaki szeretné megkergetni kicsit, egy budapesti cipőbolttal nem egy kategória :)
- A hozzászóláshoz be kell jelentkezni
The same in English nálunk is
Egy IP-ről 1-2 kérés, láthatóan valami előkészített lista alapján, mindenhonnét is. Sok sikert a szűréséhez. Mármint vannak ötleteink, de hogy az ügyfél mit fog lépni, és pláne mikor... az egy másik történet.
- A hozzászóláshoz be kell jelentkezni
Mivel alapvetően PHP backendes site-ok voltak és más nem volt elérhető hirtelen, egy 3 perces összedobott script-el geoip szűrtem (csak eu és na-us régiót engedve), majd egyszerűen php.ini -ben auto_prepend_file= -al beraktam, hogy minden kérés előtt lefusson (na-us a keresők meg a paypal miatt).
Ezzel a backend forgalom 95%-ban kukázva lett, azok a botok amik ezekből a régiókból voltak meg már elfértek ;) A tíltás után kb 1 óra alatt a forgalom elhalt, majd a szűrést levettem (aztán még kétszer visszatértek, de bekapcsolás után ugyan úgy eltűnt a forgalom)
- A hozzászóláshoz be kell jelentkezni
En is azt neztem, hogy neha-neha validnak tuno kinai/szingapuri forgalom beesik kb 5-10k iprol. Egy ideje valid user-agent, valid ja4, ja3. Egyelore onnan lehet tudni leggyorsabban, hogy ip ttl mezo az linux/mac/bsd de useragent meg windows. Masik, hogy kinai lakossagi ip, de europabol van hirdetve olyankor. GPU/resolution/zoneinfo/cpu/mem/etc is ugyan az mindegyiknel.
Dosnak tunik csak mennyiseg alapjan, de AI valoszinubb. Foleg, hogy ugyan ezen patternnel de meg szar ja3,ja4-el jottek fel eve es AI kliensek ertekei voltak a hashek (pl.: Tencent AI)
- A hozzászóláshoz be kell jelentkezni
Kíváncsi lennék a hupon tanított AI-re...
'Hogyan lehet Windows API-ból file kiválasztó dialógusablakot megjeleníteni?'
'Ilyen faszságot is csak a te fajtád kérdezhet, nem csoda, hogy sorban a negyedik kétharmadot ajándékoztátok a jelenlegi kormánynak.'
Debian - The "What?!" starts not!
http://nyizsa.blogspot.com
- A hozzászóláshoz be kell jelentkezni
> Kíváncsi lennék a hupon tanított AI-re...
- A hozzászóláshoz be kell jelentkezni
van pár nagyobb site a kezem alatt, ott az elmúlt 1 évben így nézett a menetrend, voltak ilyen "sáskajárásos" időszakok, ezért is maradtam az AI etetéses gondolatnál:
- főként tencent, de pár ali és egyéb datacenterből, 30-40 IP címről, de még láthatóan AI bot user agent-el érkeztek, óvatosan, 4-5 req/sec -el
- aztán történt valami elborulás, ugyan ezen DC-ből 10k nagyságrendben random IP-vel, de még AI user agent-el, de nem finomkodtak, 50-100 req/sec -el
- előbb eltűnt a user agent, random iphone/chrome/firefox lett belőle, dc címek maradtak
- végül a mostani állapot, teljesen random ip címekről, teljesen random user agentek, volt olyan hely ahol 1000req/sec -el tolták mint a bolond
Igazából nem zavart volna az első állapot, mert bőven elfértek a normál üzemmenetben, de amit most csinálnak az már az a kategória, amit szűrni kell. A load-al együtt a vérnyomásom is szökik felfele.
- A hozzászóláshoz be kell jelentkezni
Jaja, kb. szó szerint így.
Nálunk most az a baj, hogy néha betalálnak olyan URL-eket, hogy mittomén... az elmúlt tíz év mifenéje, amit kb. évente egyszer néz meg pár ember, és viszonylag sokáig tart, míg a backend összeszedi, de a crawlerek szorgosan végigkérdezik ezeket. DE! Anélkül, hogy konkrétabban megnéztem volna, nekem úgy tűnik, hogy a botocska elveszti a türelmét, mittomén egy másodperc után, és anélkül, hogy rendesen lezárná a TCP kapcsolatot, megy tovább (másik site, másik lapra).
Igenám, de közben a haverjai ugyanezt csinálják a hasonló URL-ekkel. És nálunk ez sajnos elég sok problémát okoz.
- A hozzászóláshoz be kell jelentkezni
Az anubis nem ilyesmire van kitalálva?
- A hozzászóláshoz be kell jelentkezni
OpenWRT oldalán is látom ezt a japó manga hölgyikét mostanában.
- A hozzászóláshoz be kell jelentkezni
Az efféle az elsők között volt, amit javasoltunk :)
- A hozzászóláshoz be kell jelentkezni
De-de, csak az áldás közepén időre optimalizálsz ;) Egyébként sok panaszt hallottam rá, úgy emlékszem van ennek valami antimangás hörcsögös forkja :D
- A hozzászóláshoz be kell jelentkezni
"Te mondd, hogy kibertámadás, a te hangod mélyebb!"
"Maradt még 2 kB-om. Teszek bele egy TCP-IP stacket és egy bootlogót. "
- A hozzászóláshoz be kell jelentkezni
Feltűnt hogy lassabban nyílik meg az oldal, de miután betöltött ugyanolyan gyors mint máskor. Azt nem gondoltam, hogy támadás... Remélem sikerült kezdeni vele valamit.
- A hozzászóláshoz be kell jelentkezni
Nekem is feltűnt lassúság, meg talán 1-2x le se jött a kezdőoldal. Szépen megoldották az üzemeltetők, hogy csak ennyi lett belőle! Gratula!
- A hozzászóláshoz be kell jelentkezni
Egy-ket ip-t plz ossz meg ami garantaltan tamadas/tamadas-szeru.
- A hozzászóláshoz be kell jelentkezni
Ez nem klasszik támadások, ezek AI scraper-ek. IP-t nem látok, nem én üzemeltetek.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Köszi az infot. Akkor értem, hogy miért akad az oldal (Digi hálózatból).
- A hozzászóláshoz be kell jelentkezni
Muglik kedvéért egy rövid magyarázat, hogy mi ez? A scrapelő IP-k ezeken a geolokációkon összpontosulnak?
Szerintem Magyarországot kell blokkolni, és akkor tök gyors lesz újra :-)
- A hozzászóláshoz be kell jelentkezni
Mit tudom én, DeepSeek-be gyűjtenek infót? Vagy csak magyarul tanulnak.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Pont azert kerdeztem ipket, mert az alibaba inditott ~1 hete uj kampanyt. asnum: 37963, 45102. Ok mehetnek fixen block/challenge.
- A hozzászóláshoz be kell jelentkezni
Na tessék. Egyszer dicsérlek meg: https://hup.hu/comment/3230545#comment-3230545 aztán máris fejreáll minden? Vigyázz öcsém, mert nagyon nyomul a második Győri kedvenc, a háztartási keksz, nehogy trónfosztás legyen... :-)
- A hozzászóláshoz be kell jelentkezni
Dehogy! Elég, ha mosolyogsz. :-)
- A hozzászóláshoz be kell jelentkezni
Latod, mar siman meglenne a kovetkezo rolexed, ha lenne fizetett, jol beagyazott reklam az oldaladon...
(Scraperek ellen jo trukk, hogy a reklamot preloadba kell lenni es addig nem tolteni a valos tartalmat, mig a reklammal nem vegzett. Eleg gyorsan elpalyaznak az oldalrol.)
"Maradt még 2 kB-om. Teszek bele egy TCP-IP stacket és egy bootlogót. "
- A hozzászóláshoz be kell jelentkezni
Itt egyébként hogy kell értelmezni ezt a két számot? Mert hogy az egyiken van 351 active user elvileg fél órára vetítve, a másikon meg úgy ránézésre is vagy 250.000.
- A hozzászóláshoz be kell jelentkezni
Nem tudom, írja a Google Analytics-nek. Nekem arra elég volt, hogy lássam: a rizszabálók floodolnak.
Egyik havi nézet, a másik a last 30 minute?
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem baszogatásképp kérdeztem, tényleg nem értettem hogy jön össze, nem szoktam analiticset nézni, gondoltam te szoktad, aztán tudod, miért ez az ugrás. A havi summa simán lehet.
- A hozzászóláshoz be kell jelentkezni
Évek óta nem néztem, most igen, mert be akartam jelenteni a Rackforest-nek, hogy mi okozza a problémát. Megtörtént, kibaszták az egész régiót, a rend helyreállt, tehát a GA jól mutatta, hogy honnan baszogatják az oldalt.
Mondjuk, még mindig lehetne rajta finomítani:

trey @ gépház
- A hozzászóláshoz be kell jelentkezni
> tehát a GA jól mutatta
Persze, értem :) Mondom, nem vitattam semmit se :)
> Mondjuk, még mindig lehetne rajta finomítani:
Gondolom máshonnan vannak a geoip adataik
- A hozzászóláshoz be kell jelentkezni
az nem megoldas, ha a kinai halozatbol jovo forgalom korlatozva van? akkor csak ok szivnanak, nem mindenki.
neked aztan fura humorod van...
- A hozzászóláshoz be kell jelentkezni
Akkor most mégse tanul trükköket szegény deepseek Raynes mestertől? :D
- A hozzászóláshoz be kell jelentkezni
Fizessenek érte és akkor tanulhatnak! Keressenek minket!
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Bocs skacok, ez én voltam. Aliexpresszen rendeltem egy raklap akciós GET -et, csak rossz helyre küldték. :-)
- A hozzászóláshoz be kell jelentkezni