2015-05-07 33 views
0

我爲一家公司工作,該公司處理一些具有教育形式的網站。如果學生希望與大學聯繫,未來的學生可以填寫。奇怪的安全問題 - 爲什麼會發生這種情況?

我們嘗試從兩個海外國家進來,這兩個國家不斷填寫並試圖使用荒謬的虛假信息提交表格。唯一可能的結果,如果這些要通過將是學校會試圖打電話給他們。

我無法弄清楚這是如何以任何形式或形式讓他們受益的。它似乎可能是一個機器人,因爲它們插入了整數的名字,姓氏和電子郵件地址。我甚至認爲一些我聽說過的公司通過讓人們(或機器人)在他們的網頁上虛假地造成點擊等來不道德地提高他們的網站流量。我不認爲在這裏是這種情況,但我不確定。

這不是我的項目,但有人向我提及,我發現它很有趣。殭屍程序或黑客可以從中獲得什麼好處?每一次嘗試都沒有成功,但即使通過了,有什麼意義?有人真的發送了一個機器人來嘗試和垃圾郵件的教育網站,你所能做的就是向學校提交一份調查問卷嗎?這裏發生了什麼,想法?

我最好的猜測是這是一個bot出現在那裏,它錯誤地擊中了我們的網站。我不明白,但我不是安全忍者。我會喜歡可能的場景,最好是基於證據/基於事實的場景,如果你不能支持這些場景,那麼不會有任何意見 - 沒有什麼是個人的,只是我知道這些是Stack Overflow的規則。

所以,如果你有一個基於事實的假設,爲什麼這可能會發生,我很想了解如何/爲什麼...

+4

我投票結束這個問題,因爲它不是[幫助]指南中定義的編程問題。它還充滿了諸如「爲什麼黑客會這樣做?」,「爲什麼會發生這種情況?」以及「有什麼意義?」等意見和猜測的問題,這些問題都不能被任何人疑似bot的作者。 –

+0

請參閱:http://serverfault.com/questions/31575/why-do-hackers-setup-bots-repeatedly-fill-out-web-forms – NotMe

+0

謝謝,@NotMe,這是非常有益的! –

回答

1

我不認爲你會找到任何有用的答案給你的問題,因爲有很多原因,有人可能會這樣做。這可能是「爲了樂趣」,增加谷歌排名,或者在公司的其他人之間存在個人「對立」。

那麼,至少如果垃圾郵件來自automated bot(如果您可以更改html /後端代碼),使用honeypot方法,嵌套在form的某處。如果垃圾郵件停止,它應該是一個自動垃圾郵件機器人,並且很可能是,您應該將其視爲隨機垃圾郵件,否則有人可能已經爲您的網站創建了垃圾郵件腳本,並且可能是爲了好玩或用於其他目的。

P.S. :不要使用ReCaptcha,因爲some bots可以打破它。

+0

謝謝@Themis,我會和他們談談這件事。我聽說他們之前提到過蜜罐,我會問他是否已經試圖查看蜜罐,以及他的發現是什麼。我們永遠不可能知道;我試圖確定它是否爲我們創造了合理的風險。馬丁的評論也很有用,我會研究這兩個問題。再次感謝! –

+0

@DawnDeschain沒問題。將'honeypot'放置在帖子中間的某個位置是一個很好的做法,通常使用'name'如'phone_number' –

0

這是最有可能一個機器人試圖SQL注入。

How does the SQL injection from the "Bobby Tables" XKCD comic work?

殭屍是不是想將數據插入到你的數據庫。它正在嘗試惡意製作響應,以便它可以從數據庫中檢索數據,或者只是將其全部刪除。

您需要確保所有的SQL查詢都已正確轉義,以防止來自bot的請求數據修改數據庫查詢以無意的方式工作。

如果您提供了一些請求示例,StackOverflow將能夠準確告訴您發生了什麼。

+0

這並不能解釋爲什麼所有的字段都填充整數,但是。 – Cameron

+1

不看這些請求,我不認爲你可以跳到這個結論。 –

+0

我很欣賞這裏的努力,謝謝。 @Stephen C,我們應該尋求什麼樣的方式來排除馬丁的情況?這是開始我的研究的一個很好的起點...... –

相關問題