Приманки-сайты
Магазин, форум, каталог, личный кабинет. Всё настоящее, кроме одного: сюда никого не зовут.
Приманка-сайт выглядит как обычный сайт и работает как обычный сайт. У него есть каталог, страницы товаров, форма регистрации, вход в личный кабинет. Отличие одно и снаружи незаметное: его никто не рекламирует и никуда не зовёт. Клиентов у него нет и не предполагается.
Человек может забрести сюда из поиска — такое случается, и мы это учитываем. Автомат приходит иначе: он обходит сайты подряд, и ему всё равно, чей это сайт.
Разные сайты ловят разное
Один сайт-приманка собирает один род автоматики. Поэтому их несколько, и они намеренно разные.
| Род сайта | Кого притягивает |
|---|---|
| Форум, сообщество | регистрации-однодневки, комментарийный спам, ссылочный спам |
| Магазин | сканирование уязвимостей, перебор паролей к панели управления |
| Каталог, справочник | скрейперы: тех, кто вычитывает содержимое |
| Личный кабинет | перебор украденных учётных данных |
Что мы из этого узнаём
Массовые регистрации. Автомат заполняет форму не так, как человек, и отличить его от живого посетителя можно уверенно. Одна регистрация ничего не значит, сотня с одного адреса — уже занятие.
Комментарийный и ссылочный спам. Что именно продвигают, куда ведут ссылки, какими волнами это идёт.
Перебор украденных учёток. Списки логинов и паролей из чужих утечек проверяют перебором по случайным сайтам. Приманка показывает, кто этим занят.
Скрейпинг. Вычитывание содержимого в обход правил: не одна страница, а весь раздел подряд, быстрее, чем это делает человек.
Сканирование уязвимостей. Обращения к адресам, которых у сайта нет и быть не может, — к чужим панелям управления, файлам с настройками, забытым архивам. Случайно туда не попадают.
Учётные данные, которые перебирают, в открытом виде у нас не хранятся — ни логины, ни пароли. Для наблюдения достаточно знать, что перебор был и насколько он массовый.
Что попадает в отчёт
| Вид | Что означает |
|---|---|
sybil |
массовые регистрации и накрутка: один субъект притворяется многими |
crawler |
нежелательный обход, скрейпинг |
bruteforce |
перебор паролей |
attack |
попытки эксплуатации уязвимостей |
Вид crawler в отчёте сейчас пустой — источника под него пока нет, и отчёт честно говорит «не измеряли» вместо «искали и не нашли». Приманки под него строятся.
Что с этим делать
sybil — не повод блокировать. Это самая частая ошибка. Здесь никто не ломает дверь, здесь злоупотребляют формой. Правильный ответ — капча, отложенная активация, ручная модерация первых действий. Блокировка по этому виду отсекает вместе с автоматами живых людей за тем же адресом провайдера.
crawler — не атака, но и не норма. Ограничение частоты обращений и требование авторизации в разделах, которые вам дороги. Полная блокировка редко нужна.
bruteforce — настройки входа. Жёсткий лимит попыток и второй фактор. Это единственный из четырёх видов, где ужесточение действительно решает задачу.
attack — периметр. Такие обращения блокируются на входе без сожалений: у них нет добросовестного объяснения.
Почему одного обращения мало
Сайт-приманка видит и совершенно безобидных гостей: поисковые роботы, проверки доступности, случайных людей из поиска. Отметку получает не тот, кто зашёл, а тот, чьё поведение не объясняется ничем, кроме автоматического перебора.
По каким именно признакам мы это различаем, не публикуется: зная их, автомат подстроится за день.
Обновлено