Mehrere URL in einem Referer
Seit einigen Wochen gibt es auf qxm.de Zugriffe irgendwelcher Bots, die merkwürdige Referer mit gleich mehreren, durch Komma und Leerzeichen getrennte URL in die Logdatei schreiben – hier ein Beispiel eines einzelnen Referers (die Domainnamen habe ich durch example ersetzt und damit die URL umbrechen, habe ich ein paar Leerzeichen eingefügt):
http://lamarmitedecathy.example.com/archives/ 2006/12/04/3337571.html, http://mo88268.example.com/ blog/2006/12/ post_0286.html, http://919natsuki. blog42.example.com/blog-entry-17.html, http:// rr010997.hp. example.co.jp/i/mc100/cgi-bin/yybbs1. cgi?page=40, http://kasuga. example.com/blog/2005 /11/post_05b2.html, /images/ 20051117-171226/ buecherschubladen?com=1
Ziel ist immer https://www.qxm.de/index.php, es erfolgt immer nur ein einziger Zugriff von der gleichen IP Nummer, die diversen wechselnden URL in den Referern zeigen fast ausschließlich auf Einträge in mir unbekannten Blogs, und die letzte URL ist stets irgendein Blogeintrag auf qxm.de.
Im Prinzip kann man ja von Referer-Spam sprechen, aber ich vermag nicht zu erkennen, was das ganze soll. Kann sich da jemand einen Reim drauf machen?
Ähnliche Beiträge:
Überfahrenes Hähnchen aus dem Ofen The Land of Lost Logos
Kommentare:
Bei den Kommentaren handelt es sich um fremde Inhalte, die sich „esse est percipi“ nicht zueigen macht. Verantwortlich für den Inhalt eines Kommentars ist der jeweilige Verfasser.
Ich konnte das bei meinen oder von mir gehosted/betreuten Seiten auch schon beobachten. Letztendliches ziel scheint wohl, dass das dann in der Statistik (Webalizer und Konsorten) auftaucht und der Seitenbetreiber draufklickt. Was anderes kann ich mir nicht erklären.
Die mehrfachen URLs mit Kommas sind mir allerdings neu.
Grüße Markus
Viele Entwickler wissen nicht, dass auch der HTTP Header fälschbar und somit ohne Validierung potentiell gefährlich sind. So ist der User Agent beispielsweise oft ein Ziel für XSS Attacken, da die Strings wie Markus gesagt hat, später in den Statistiken auftauchen.
Ist bei dir zwar jetzt nicht direkt etwas in diese Richtung. Vielleicht aber einfach mal ein anderer Input ;)
Diese Multi-URL-Referrer kommen bei mir auch gerne an… bevorzugt in den letzten Tagen.
Viele Websites veröffentlichen ja die Referrer, da haben die dann gleich Backlinks… außer man nutzt die mehreren Referrer zur Identifizierung von Spammern ;-)
Scahu doch mal nach, wie GoogleAnalytics solche multiplen Referer bewertet…
Ich finde das ja eigentlich ganz gut: da kann man diese Schweinehunde wenigstens vernünftig identifizieren und sperren.
Also: Draufklicken geht ja nicht, weil der multiple Referer (im Gegensatz zu „normalen“ Referern) kein gültiger URL ist. Deshalb findet eben auch keine künstliche Erhöhung der Backlinks statt.
Außerdem sieht man heutzutage nur noch auf verschwindend wenigen Seiten irgendwelche Referer aufgelistet – und wenn, dann sind sie entweder mit Javascript Backlink-untauglich gemacht oder mit rel="nofollow" versehen worden – das würde also auch keinen Sinn ergeben.
An XSS glaube ich in diesem Fall auch nicht, und bei Google Analytics tauchen die multiplen Referer nicht auf, weder insgesamt noch aufgesplittet. Ich nehme an, sie werden dort als ungültig ausgefiltert.
Gerade habe ich nochmal nachgeschaut: Das ganze fing am 13.01.2007 an, seitdem gab es im Schnitt 24 Vorkommen dieser multiplen Referer pro Tag. Die enthaltenen Links führten meistens zu Blog-, selten zu Gästebuch- oder Forumseinträgen aus der ganzen Welt – Japan, Brasilien, Australien, Deutschland, Frankreich, Italien, USA etc. pp.
Ich kann mir da immer noch keinen Reim drauf machen, habe aber vor drei Tagen mit einem Eintrag in der .htaccess alle Zugriffe gesperrt, in denen im Referer die Zeichenfolge „, http“ vorkommt.
Auch der „normale“ Referrer-Spam wird seltsamer:
http://www.bildung-bocholt.de/
http://www.bistummuenster.de/
http://www.kircheaktiv.de/
Seiten, von denen ich eigentlich nicht glaube, dass sie wirklich Spam betreiben…
Anderes Problem: was soll das, wenn der Google-Bot plötzlich auf meiner Website solche Seiten sucht:
dcofsyyxlxoljmyq.html
ebtqtlpqvfr.html
kphaywkmybnvi.html
die es natürlich nicht gibt?
Und – es gibt wohl auch Google-Suchfeld-Spam? :
/searchresults.php?domains=www.grafik-etc.de&q=&sitesearch=htc+tytn+telefono+pocket+pc
asma+allergico+fitoterapia
tronisti+uomo+donna
... (12 weitere entfernt) ...
incidente+tv
Das ist Monthy Python. Die wollen euch verarschen.
Ich habe festgestellt, daß die Leute alle mit diesem komischen MyIE2 rumsurfen. Die Software scheint irgendwie kaputt zu sein.
@ Fastjack: Bei mir ist es ebenfalls MyIE2 – Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; MyIE2; Maxthon). Allerdings handelt es sich dabei um einen gefaketen User Agent String , denn bei den bekannten Maxthon UA Strings wird er nicht aufgeführt. Und dass damit nicht etwa menschliche Surfer unterwegs sind, sondern diverse Bots, zeigt u. a. die Tatsache, dass sämtliche knapp 900 Zugriffe dieses UA ausschließlich die index.php betrafen.
Befragt man Google zu diesem User Agent, findet man übrigens auch einiges zu Gästebuch- und Kommentarspam. Wahrscheinlich programmieren die Spammer ihre Bots gerade um …
Kommentar schreiben:
FAQ (Häufig gestellte Fragen)
Kommentare:
- Michael Preidel zu Pasta dell’Orto
- Stefan zu Pasta dell’Orto
- Michael Preidel zu CookieCrumble Testflight jetzt auch für macOS
- Götz zu CookieCrumble Testflight jetzt auch für macOS
- Michael Preidel zu Harbor – Sicherer Hafen [Testflight]
- Henning zu Harbor – Sicherer Hafen [Testflight]
Schlagwörter
