Johan Adlers sporadiska skriverier
RSS icon Home icon
  • sweblogs.com kör en DOS-attack mot min blogg

    Posted on March 12th, 2008 Johan Adler 5 comments

    Erik, en av stjär­norna bakom det under­bara web­ho­tel­let på http://manufrog.com/ kon­tak­tade mig idag och berät­tade i kort­het att en ser­ver gick som sirap, det var svårt att köra säker­hetsko­pi­e­ringen och att han kunde knappt ens logga in för att se vad som var fel. Han kunde kon­sta­tera att min domän var skyl­dig till den höga belast­ningen, och att det var ett enskilt skript, en enskild webb-sida, som sänkte ser­vern. Det var min wp-rss2.php, ett skript som leve­re­rar rss-flöden, och han bad mig kolla vad det var som var fel, om det var något tokigt med skrip­tet. Nor­malt skulle Erik ha löst detta pro­blem snabbt själv, men det var nog lite svårt när han knappt kunde logga in. Jag vet hur tufft det kan vara att för­söka ana­ly­sera en ser­ver som är för över­be­las­tad (tyd­li­gen tug­gade “min” wp-rss2.php i sig 140 % av CPU-tiden på en dub­bel­kär­nig pro­ces­sor, sjukt mycket).

    Jag kol­lade snabbt på WordPress-sajten, hit­tade inget där om kända pro­blem med wp-rss2.php, kol­lade log­ga­na­ly­serna genom web­ho­tel­let, det stämde att det var ofant­ligt många anrop till det skrip­tet, så jag lad­dade hem de råa logg­fi­lerna och körde tit­tade på dem. Redan när jag tit­tade snabbt på log­garna såg jag att en IP-adress ver­kade skyl­dig, med upp till 3–4 anrop per minut. Det föl­jande fick jag fram när jag för­dju­pade ana­ly­sen lite:

    jadler@server:/nyfiken.org/nyfiken-log$ grep index.xml nyfiken.org|grep 193.200.86.17|wc –l
    576
    jadler@server:
    /nyfiken.org/nyfiken-log$ grep index.xml nyfiken.org|grep –v 193.200.86.17|wc –l
    1
    jadler@server:/nyfiken.org/nyfiken-log$ grep wp-rss nyfiken.org|grep 193.200.86.17|wc –l
    557
    jadler@server:
    /nyfiken.org/nyfiken-log$ grep wp-rss nyfiken.org|grep –v 193.200.86.17|wc –l
    49

    Logg­fi­len jag tit­tade på inne­höll data från tolv tim­mar, och 193.200.86.17 har alltså i snitt skic­kat 1,6 anrop per minut.

    Jag lade in en till­fäl­lig spärr i .htaccess-filen, som om jag skrev rätt antag­li­gen gör att ingen med den IP-adressen kom­mer åt någon infor­ma­tion alls från http://nyfiken.org/. En snabb whois på den skyl­diga IP-adressen pekade mig till ett före­tag i Göte­borg, och för en gångs skull en använd­bar kon­tak­t­a­dress. Jag mai­lade Daniel vars adress fanns där och fick svar ganska snabbt. Han tror att det är http://sweblogs.com/ som lig­ger bakom attac­ken. De skall nor­malt inte begära rss-flöden oftare än var femte minut, så nu är något fel. Jag vet inte om andra har drab­bats av samma sak, men är det så vet ni nu var ni skall leta.

    I titeln näm­ner jag DOS-attack, där DOS står för Denial of ser­vice, en form av attack på Inter­net där man skic­kar så många för­fråg­ningar till en ser­ver att den inte hin­ner med att svara på legi­tima för­fråg­ningar från de rik­tiga besö­karna. Jag tror och hop­pas att det inte var det som var sweblogs tanke med detta, utan att de helt enkelt har bug­giga program.

    Jag kan för övrigt varmt rekom­men­dera Manufrog! Jag upp­hör inte för­vå­nas över deras ser­vice, nivån på deras sup­port, hur vän­liga och trev­liga de är i alla lägen, och hur gärna de stäl­ler upp med hjälp med små fin­juste­ringar som jag gis­sar att andra web­ho­tell inte skulle drömma om att hjälpa sina kun­der med. Att de sedan inte tar myc­ket betalt har jag inget pro­blem med, jag beta­lar gärna det de begär av mig även om det känns som att jag får betyd­ligt mer än vad jag beta­lar för.

    Andra blog­gar om: , , , , ,

     

    5 responses to “sweblogs.com kör en DOS-attack mot min blogg” RSS icon

    • Hej! Natur­ligt­vis för­sö­ker vi inte för­störa för någon genom DOS-attack eller något mot­sva­rande. Vi tit­tar på detta ooch för­sö­ker lösa detta så snart som möj­ligt. Om någon annan har haft pro­blem med många anrop ta gärna kon­takt med mig på info@sweblogs.com.

      Hen­rik Torstensson

    • Hen­rik: Nej, det tror jag som sagt inte hel­ler att ni menade, men effek­ten var ändå åt det hållet.

      Jag hop­pas ni lyc­kas hitta vad pro­ble­me­tär, och lösa det.

    • Hop­pas att dina ske­nande script inte lig­ger på Manu2-servern, där jag har mina mäs­ter­verk. ;)

    • Janne “T.Katt”: Nej, mina domä­ner lig­ger på manu1. Tror inte du skulle drab­bas ändå, nu när jag har bloc­ke­rat sweblogs, och med tiden lär de för­hopp­nings­vis styra upp sina vilda scripts.

    • Inte för att jag vill för­svara Sweblogs – men 1,6 anrop per minut är inte så myc­ket. Om jag vore dig skulle jag gräva vidare i log­garna för att se om det inte är någon annan som acces­sar din rss-fil oftare. Rent spon­tant borde vil­ken sida som helst klara flera anrop per sekund utan problem.

      Bara mina 2 öre.


    Leave a reply

    CommentLuv badge

Corporate