Het is al verschillende bestanden en scripts, maar meestal alleen bestanden, die toegankelijk is op een hoog tellen van een IP-like that.
Hier is een voorbeeld uit de logbestanden voor een zaak:
Citaat:
60.50.105.33 - - [18/Nov/2008: 08:45:04 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 91022 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:06 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 227228 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:13 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 115944 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:14 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 157814 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 156708 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 203672 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 198600 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
|
Netstat bleek dat IP vele malen, dus was het niet hun computer downloaden van een video een beetje op een moment. Het leek meer alsof ze waren downloaden dezelfde video een groot aantal keer op keer. Er zijn zo'n 400 video's daar, dus het was niet 50 verschillende mensen met hetzelfde besturingssysteem en dezelfde gateway downloaden dezelfde video op hetzelfde moment.
Dat IP is uit Maleisië.
De host is: 33.105.50.60.klj03-home.tm.net.my en is vermoedelijk van MY (Maleisië)
De meeste van de hoge tellen onderzoektijdvakken zijn uit Maleisië, Taiwan, Polen, Japan en China.
Wanneer de server het eerst begon met een hoge belasting problemen, vond ik het grote aantal verbindingen naar een bestand en de naam van het bestand, dan minuten later hetzelfde IP zouden een groot aantal verbindingen naar een ander bestand, dan heb geblokkeerd het IP van dat site en minuten later hetzelfde bestand werd benaderd een groot aantal keer uit een ander IP. Ik schreef een klein script voor het blokkeren van IP-adressen uit die site automatisch, dan zou het IP-net blijven veranderen en laten zien als zijnde afkomstig uit verschillende landen. Het script zou alleen blokkeren de toegang tot een site die bedoeld met een 403 pagina per keer. Volgende wat ik wist, het volume was klimmen en waren ze om de 403 pagina 100 keer per seconde. Zeker keek naar me alsof iemand probeerde crasht de server, dus ik moest kijken naar de afscherming van de hele server.
Daar ben ik begonnen met draaien van mijn auto iptables script een week geleden, de server load heeft behoorlijk veel quit spiking.
De kans om veel mensen van het ene bedrijf op dezelfde router naar een site op hetzelfde moment is vrij slank, maar later kan ik mijn script te controleren of de logboekbestanden om te zien of de IP-adressen zijn allemaal toegang tot hetzelfde bestand en het gebruik van dezelfde browser die zou helpen voorkomen dat ze worden geblokkeerd.