[リストへもどる]

一括表示

▼ 久々のスパム書き込み - としき@家主 2010/09/07 23:00 No.1785
  ┣Re: 久々のスパム書き込み - としき@家主 2010/09/12 15:16 No.1786
  ┗Re: 久々のスパム書き込み - としき@家主 2011/02/27 17:38 No.1878
   ┗Re^2: 久々のスパム書き込み - としき@家主 2011/09/23 13:37 No.1942
タイトル久々のスパム書き込み
記事No1785
投稿日: 2010/09/07(Tue) 23:00
投稿者としき@家主
参照先http://www.hinocatv.ne.jp/~toshiki/
数ヶ月ぶりにスパム書き込みが入ってきました。
書き込まれて4時間くらいでスパッと消したので、ほとんど実害はなし。
たぶん大阪系だけど、ホスト名からは特定できず。
うぅん、これではIPアドレス帯域でアクセス規制しづらいなぁ。
フォーム読み込みから投稿までの所要時間は27秒。
現在、20秒未満の高速書き込みを規制しているので、これを30秒未満にすれ
ば対応可能だけど、どうしようかなぁ。
 

タイトルRe: 久々のスパム書き込み
記事No1786
投稿日: 2010/09/12(Sun) 15:16
投稿者としき@家主
参照先http://www.hinocatv.ne.jp/~toshiki/
レス元1785
> 数ヶ月ぶりにスパム書き込みが入ってきました。

確認したら、前回は去年の9月中旬。
約1年ぶりですか。
年に1〜2回程度なら、許容範囲だなぁ。
 

タイトルRe: 久々のスパム書き込み
記事No1878
投稿日: 2011/02/27(Sun) 17:38
投稿者としき@家主
参照先http://www1.hinocatv.ne.jp/toshiki/
レス元1785
久しぶりにスパム書き込みを通してしまいました。
半年ぶりですか。
アクセス元は、これはドコモの携帯電話なのかなぁ。
フォームの読み込みから投稿までの所要時間は3分以上かかっている。
UAもP905iということになっている。
その他の挙動もあわせ、なんかこれ、手入力みたい。
自動アタックには自動で跳ね返すようにしているけど、手動アタックには手作業
で反撃、というポリシーで運用しているから、仕方ない、手で削除しました。

そのうち、携帯電話用の自動スパム書き込みツールってのも出てくるかも。
というか、既にあったりして。これだけ携帯電話が高機能になるとねぇ。
携帯電話のUAを全て遮断することは可能だけど、そうすると自分が困る。
それに最近は、GoogleはN905i、YahooはSH902iを詐称してアクセスしてきている
ような状況。当然、こういうのは遮断したくない。

まぁ、敵もそれなりにご苦労されているのなら、こちらも付き合いましょう。
迷惑な話ですが。
 

タイトルRe^2: 久々のスパム書き込み
記事No1942
投稿日: 2011/09/23(Fri) 13:37
投稿者としき@家主
参照先http://www1.hinocatv.ne.jp/toshiki/
レス元1878
あ、こんなツリーがあったんだ。

> 久しぶりにスパム書き込みを通してしまいました。
> 半年ぶりですか。

毎日酔いどれていたのですっかり忘れていましたが。
9月20日の23時過ぎ、久しぶりにスパム書き込みを通してしまいました。
やっぱり半年ぶりですね。
すぐに気がついて、1時間くらいで消してしまいました。
サーバのログを確認しましたが、幸い、検索エンジンのロボットを含め、誰にも
これを読まれずにすみました。
内容からすると、どうやら大阪系のようなんですが、でもIPアドレスからは今回
の発信元はよくわかりません。国内ではあるのですがね。

今回も自動ツールのようです。GETメソッドでアクセスして投稿formを取得してか
ら約1分後に、3秒間隔で3発被弾。GETから1分もたっているので、間隔検証に
は防御効果なし。ただ1発目と2発目は見事に罠パラメータに引っかかったよう
で、メールアドレス欄にURLを書き込んできており、これで遮断。でも、3発目は
この欄が空欄だったので残念ながらスルー。
びっくりしたのは次の動き。「プレビューなし」にチェックが入っていなかった
ので、当然プレビューが表示されるわけですが、今までのほとんどの自動ツール
ではプレビューと投稿完了の区別がつかず、そこで終わりでした。ところが今回
は、プレビュー画面できちんと投稿ボタンを押している。いや、たいしたもんだ。

実は、9月14日にも、同じ発信元から5発ほどアタックを受けていました。
このときには全て弾き返しています。ただ、相手の動作が微妙に異なる。前回は
18秒間隔で5回、GETメソッドでアクセスして投稿formを取得し、その4秒後に
投稿するという動作を繰り返していました。なので、全て間隔検証に引っかかっ
ています。仮にそこをすり抜けたとしても、5発のうち4発はメールアドレス欄
にURLを書き込んできていたので、それに引っかかったはずです。
あと、今回は3発ともプレビューは「あり」が指定されていたけど、前回は5発
ともプレビューが「なし」に指定されていた、というのも異なります。

う〜ん、敵さんもいろいろと工夫しているようだなぁ。