Do zablokowania na firewallu: 37.156.246.0/24 – TURCJA – CMS-owy włamywacz
Tureccy „hakerzy” znani są z włamań na witryny internetowe, ich ofiarami padały również polskie serwisy. Zwykle rekomenduję, żeby wszystkich tureckich dostawców hostingu z miejsca blokować na firewallu.
Tureccy „hakerzy” znani są z włamań na witryny internetowe, ich ofiarami padały również polskie serwisy. Zwykle rekomenduję, żeby wszystkich tureckich dostawców hostingu z miejsca blokować na firewallu.
Poniżej mamy do czynienia z maniakiem 37.156.246.119, który najpierw szukał paneli administracyjnych, a następnie zaczął agresywnie dobijać się do WordPressa.
Do zablokowania: 37.156.246.0/24
Maszyna pod adresem 37.156.246.119 próbuje wyważyć drzwi w WordPressie. Nagłówki wyglądają jak wysłane z mobilnej wersji Safari w Androidzie 2.2, ale chyba nikt nie uwierzy, że zwykły właściciel smartfonu jest w stanie przeprowadzić dwie próby logowania w witrynie na sekundę.
Tak duża liczba wywołań generuje niepotrzebne obciążenie serwera.
Dowód (niewielki fragment):
Poziom zagrożenia: średni
Zalecana akcja: zablokować na firewallu cały zakres adresów IP z puli 37.156.246.0/24 .
Do kogo należy adres IP 37.156.246.119?
Łatwo sprawdzić z użyciem polecenia whois, że pula adresów, w skład której wchodzi powyższe IP należy do Murata Usty, który jest dostawcą hostingu.
Co się stanie po zablokowaniu?
Wszystkie urządzenia pod adresami IP należącymi do powyższej puli – w tym także nasz włamywacz – przestaną widzieć nasze maszyny.
Dlaczego warto zablokować całą pulę adresów?
Ponieważ nie ma ku temu żadnych przeciwskazań, a tureccy internetowi włamywacze są – co widać – natarczywi.
Łukasz Bigo
Autor artykułu na mojafirma.tv