Bezoekers
Ik houd de bezoekers bij van 3 websites. Het viel me op dat er bezoekers waren die niet via de index binnen kwamen maar via Wordpress ingangen bij de site kwamen.
Ik ga er vanuit dat als dezelfde bezoeker meer dan éénkeer probeert, het geen ongelukjes zijn maar pogingen tot inbraak.
Vervolgens heb ik 2 maanden geleden op de 3 sites, muizenvalletjes geplaatst. De bezoeker van speciale mappen die niet nodig zijn voor de sites maar die blijkbaar bij Wordpress wel interessant zijn, worden geregistreerd in een database en van die database wordt meteen een nieuwe .htaccess gemaakt. De site sluit die bezoeker meteen uit.
Wat me opvalt is dat het bezoekers zijn uit regio's. Via één IP adres wordt de site gewoon bekeken en dan vanaf een ander IP adres wordt getracht in te breken. Er wordt een hoop data van bezoekers gemaakt zodat de ene inbreker niet opvalt.
De bezoeker van de website met b.v. IP XXX.YYY.ZZZ.AAA gaat na 3 bezoeken weg en bezoeker met IP XXX.YYY.ZZZ.CCC komt er voor terug. Dat kan komen omdat de webaanbieder een wisselend IP adres verstrekt. Daar geef ik niet teveel aandacht aan.
Gemiddeld heb ik 3 IP adressen per nacht die de Wordpress mappen en files bezoeken en door de muizenval betrapt worden.
Kijk je naar de data dan komen de verschillende "onderzoekers" vrijwel telkens uit de zelfde hoek vandaan. Ik krijg het idee dat er daar ergens iets gehackt is wat IP adressen aanmaakt.
Een aantal staan er dubbel in omdat de muizenval wel registreerde maar niet dichtviel.
Trek ik verkeerde conclusies?
Enfin wellicht kan iemand iets met deze gegevens. Mocht er belangstelling voor zijn kan ik uit de database ook de files en mappen tevoorschijn halen waar deze "onderzoekers" belangstelling voor hadden.
Asia_Singapore_Singapore 47.128.16.137
Asia_Singapore_Singapore (Pioneer) 128.199.218.244
Asia_Singapore_Singapore_ 13.71.130.44
Australia_New South Wales_Alexandria 170.64.219.125
Australia_New south Wales_sydney 13.73.206.113
Australia_New south Wales_sydney_ 13.75.235.50
Austria_Vienna_Vienna 2a0a:4cc0:c0:2293:c4b7:90ff:fed7:6547
Canada_Ontario_Toronto 2600:3c04::2000:3cff:fed4:85af
Canada_Quebec_Montreal (Ville-Marie 51.79.30.149
Denmark_Capital Region_Copenhagen 85.203.47.65
Finland_Uusimaa_Helsinki 65.108.78.33
France_Hauts-de-France_Gravelines 2001:41d0:303:6f6b::1
France_Hauts-de-France_Roubaix 54.36.149.10
Germany_Baden-Wurttemberg_Karlsruhe (Nordweststadt) 2a03:4000:53:1a1:8aa:a2ff:febf:10d5
Germany_Hesse_Frankfurt am Main 89.163.242.76
Germany_Saxony_Falkenstein 2a01:4f8:2220:11c7::2
Germany_Thuringia_Großbrembach 91.137.27.140
Germany_Thuringia_Zedlitz 95.91.104.195
Ierland_Leindster_Dublin 13.74.99.44
India_Maharashtra_Pune 74.225.144.200
Indonesia_Jakarta_Jakarta 43.133.139.6
Ireland_Leinster_Dublin 52.169.164.74
Japan_Osaka_Osaka 104.214.149.118
Japan_Tokeyo_Shibuya City 74.226.160.2
Japan_Tokyo_Shibuya City 52.185.152.55
Mexico_Mexico City_Mexico City 103.14.26.234
Moldova_Chi\u0219in\u0103u Municipality_Chisinau 185.153.199.135
Nederland_Groningen_Groningen (Oosterpoortwijk) 149.56.150.210
Romania_Bucure?ti_Bucharest 96.9.124.45
Russia_Moscow_Moscow 217.114.43.119
Russia_St-Petersburg_St-Petersburg 188.143.244.148
South Korea_Seoul_Seoul 43.200.232.212
Spain_Andalusia_Conil de la Frontera 46.24.98.95
Taiwan_Taiwan_Taipei 72.243.191
Taiwan_Taiwan_Taoyuan 34.81.112.174
Ukraine_Kyiv City_Kyiv 194.145.227.125
United Kingdom_England_Newton Abbot 161.35.167.226
VS_California_Clara 209.38.133.226
VS_California_Los Angeles 172.233.131.81
VS_California_Mountain View 66.249.68
VS_California_Santa Clara 49.51.245.241
VS_District of Columbia_Washington D.C. 74.208.58.212
VS_Georgia_Lithia Springs 134.199.193.236
VS_Illinois_Chicago 181.215.89.34
VS_Iowa_Council Bluffs 34.171.206.147
VS_Iowa_Des Moines 40.77.13.89
VS_Iowa_Des Moines (Downtown Des Moines) 216.81.248.170
VS_Massachusetts_Cambridge (Area 2/MIT) 18.14.41.34
VS_New Jersey_Clifton 142.93.75.246
VS_New Jersey_North Bergen 147.182.184.141
VS_New Jersey_Secaucus 80.92.205.136
VS_New Jersy_Clifton 165.22.44.201
VS_New York_New York 85.254.114.49
VS_Oregon_The Dalles 35.185.246.62
VS_south Carolina_North Charleston 35.190.181.39
VS_Virginia_Ashburn 43.130.91.95
VS_Washington_Tukwila 2600:3c0a::2000:b8ff:fe52:8484
VS_Washington_Tukwila (Riverton-Boulevard Park) 216.244.66.236
Zweden_Gävleborg_Gävle 4.223.89.205
Zweden_Stockholm_Stockholm 51.21.182.219
Ik ga er vanuit dat als dezelfde bezoeker meer dan éénkeer probeert, het geen ongelukjes zijn maar pogingen tot inbraak.
Vervolgens heb ik 2 maanden geleden op de 3 sites, muizenvalletjes geplaatst. De bezoeker van speciale mappen die niet nodig zijn voor de sites maar die blijkbaar bij Wordpress wel interessant zijn, worden geregistreerd in een database en van die database wordt meteen een nieuwe .htaccess gemaakt. De site sluit die bezoeker meteen uit.
Wat me opvalt is dat het bezoekers zijn uit regio's. Via één IP adres wordt de site gewoon bekeken en dan vanaf een ander IP adres wordt getracht in te breken. Er wordt een hoop data van bezoekers gemaakt zodat de ene inbreker niet opvalt.
De bezoeker van de website met b.v. IP XXX.YYY.ZZZ.AAA gaat na 3 bezoeken weg en bezoeker met IP XXX.YYY.ZZZ.CCC komt er voor terug. Dat kan komen omdat de webaanbieder een wisselend IP adres verstrekt. Daar geef ik niet teveel aandacht aan.
Gemiddeld heb ik 3 IP adressen per nacht die de Wordpress mappen en files bezoeken en door de muizenval betrapt worden.
Kijk je naar de data dan komen de verschillende "onderzoekers" vrijwel telkens uit de zelfde hoek vandaan. Ik krijg het idee dat er daar ergens iets gehackt is wat IP adressen aanmaakt.
Een aantal staan er dubbel in omdat de muizenval wel registreerde maar niet dichtviel.
Trek ik verkeerde conclusies?
Enfin wellicht kan iemand iets met deze gegevens. Mocht er belangstelling voor zijn kan ik uit de database ook de files en mappen tevoorschijn halen waar deze "onderzoekers" belangstelling voor hadden.
Asia_Singapore_Singapore 47.128.16.137
Asia_Singapore_Singapore (Pioneer) 128.199.218.244
Asia_Singapore_Singapore_ 13.71.130.44
Australia_New South Wales_Alexandria 170.64.219.125
Australia_New south Wales_sydney 13.73.206.113
Australia_New south Wales_sydney_ 13.75.235.50
Austria_Vienna_Vienna 2a0a:4cc0:c0:2293:c4b7:90ff:fed7:6547
Canada_Ontario_Toronto 2600:3c04::2000:3cff:fed4:85af
Canada_Quebec_Montreal (Ville-Marie 51.79.30.149
Denmark_Capital Region_Copenhagen 85.203.47.65
Finland_Uusimaa_Helsinki 65.108.78.33
France_Hauts-de-France_Gravelines 2001:41d0:303:6f6b::1
France_Hauts-de-France_Roubaix 54.36.149.10
Germany_Baden-Wurttemberg_Karlsruhe (Nordweststadt) 2a03:4000:53:1a1:8aa:a2ff:febf:10d5
Germany_Hesse_Frankfurt am Main 89.163.242.76
Germany_Saxony_Falkenstein 2a01:4f8:2220:11c7::2
Germany_Thuringia_Großbrembach 91.137.27.140
Germany_Thuringia_Zedlitz 95.91.104.195
Ierland_Leindster_Dublin 13.74.99.44
India_Maharashtra_Pune 74.225.144.200
Indonesia_Jakarta_Jakarta 43.133.139.6
Ireland_Leinster_Dublin 52.169.164.74
Japan_Osaka_Osaka 104.214.149.118
Japan_Tokeyo_Shibuya City 74.226.160.2
Japan_Tokyo_Shibuya City 52.185.152.55
Mexico_Mexico City_Mexico City 103.14.26.234
Moldova_Chi\u0219in\u0103u Municipality_Chisinau 185.153.199.135
Nederland_Groningen_Groningen (Oosterpoortwijk) 149.56.150.210
Romania_Bucure?ti_Bucharest 96.9.124.45
Russia_Moscow_Moscow 217.114.43.119
Russia_St-Petersburg_St-Petersburg 188.143.244.148
South Korea_Seoul_Seoul 43.200.232.212
Spain_Andalusia_Conil de la Frontera 46.24.98.95
Taiwan_Taiwan_Taipei 72.243.191
Taiwan_Taiwan_Taoyuan 34.81.112.174
Ukraine_Kyiv City_Kyiv 194.145.227.125
United Kingdom_England_Newton Abbot 161.35.167.226
VS_California_Clara 209.38.133.226
VS_California_Los Angeles 172.233.131.81
VS_California_Mountain View 66.249.68
VS_California_Santa Clara 49.51.245.241
VS_District of Columbia_Washington D.C. 74.208.58.212
VS_Georgia_Lithia Springs 134.199.193.236
VS_Illinois_Chicago 181.215.89.34
VS_Iowa_Council Bluffs 34.171.206.147
VS_Iowa_Des Moines 40.77.13.89
VS_Iowa_Des Moines (Downtown Des Moines) 216.81.248.170
VS_Massachusetts_Cambridge (Area 2/MIT) 18.14.41.34
VS_New Jersey_Clifton 142.93.75.246
VS_New Jersey_North Bergen 147.182.184.141
VS_New Jersey_Secaucus 80.92.205.136
VS_New Jersy_Clifton 165.22.44.201
VS_New York_New York 85.254.114.49
VS_Oregon_The Dalles 35.185.246.62
VS_south Carolina_North Charleston 35.190.181.39
VS_Virginia_Ashburn 43.130.91.95
VS_Washington_Tukwila 2600:3c0a::2000:b8ff:fe52:8484
VS_Washington_Tukwila (Riverton-Boulevard Park) 216.244.66.236
Zweden_Gävleborg_Gävle 4.223.89.205
Zweden_Stockholm_Stockholm 51.21.182.219
Wat wil je er precies mee bereiken? Die IP-adressen kunnen net ze goed vanuit een botnet komen met gehackte servers.
Het aantal IP-adressen zou je praktisch gezien zelfs oneindig kunnen noemen.
Je kan net zo goed Fail2ban inzetten om IP-adressen tijdelijk te blokkeren.
Het aantal IP-adressen zou je praktisch gezien zelfs oneindig kunnen noemen.
Je kan net zo goed Fail2ban inzetten om IP-adressen tijdelijk te blokkeren.




