Bot Anmeldungen trotz diverser Mods
Verfasst: 24.03.2011 21:19
In meinem Board habe ich seit mehreren Wochen große Probleme mit Bots. Eventuell hat hier ja noch jemand eine Idee.
Nach intensiver Nachforschung sind inzwischen folgende Sicherheitsmechanismen aktiv:
- Anti-Bot-Frage mit eigener, deutschen Frage
- Blockierung von Zeitzone -12
- Custom Profile Field basierend auf Zahlen
- verschiedenste Captcha-Einstellungen, teils extrem schwer zu erkennen
Leider hilft das alles nichts und ich bekommen stellenweise bis zu 10 Bot-Anmeldungen pro Tag rein. Das seltsame bei der Sache ist, dass im Profil der Bots die falsche Antwort auf das Custom Profile Field und die Zeitzone -12 zu finden sind. Eine manuelle Registrierung mit falschen Werten in den Feldern ist nicht möglich. Somit sieht alles so aus als ob die Bots das Registrierungsformular komplett umgehen. Ist dies denn möglich?
Ich dachte auch an eine mögliche SQL Injection. Allerdings konnte ich keine verdächtigen Felder finden, viele gibt es bei Gast-Nutzern sowieso nicht. Das Forum hat auch keine eigenen Eingabefelder bis auf die oben beschriebenen. Als Gast kann man auch keinen Post erstellen, sondern nur lesen. Die Mitgliederliste ist auch nicht sichtbar. Selbst als alle Foren komplett vor den Gästen versteckt waren hatte ich Anmeldungen von Bots.
Die meisten Bots scheinen sich mit der Mail-Domain gmail.com anzumelden. Die möchte ich aber ungern blocken da auch normale Nutzer dort angemeldet sein könnten.
Von meiner Seite ist das Problem auch, dass ich von PHP recht wenig Ahnung habe, aber dafür vom Coden ansich. Von daher ist es für mich sehr schwer entsprechende Sicherheitslücken zu finden.
Nach intensiver Nachforschung sind inzwischen folgende Sicherheitsmechanismen aktiv:
- Anti-Bot-Frage mit eigener, deutschen Frage
- Blockierung von Zeitzone -12
- Custom Profile Field basierend auf Zahlen
- verschiedenste Captcha-Einstellungen, teils extrem schwer zu erkennen
Leider hilft das alles nichts und ich bekommen stellenweise bis zu 10 Bot-Anmeldungen pro Tag rein. Das seltsame bei der Sache ist, dass im Profil der Bots die falsche Antwort auf das Custom Profile Field und die Zeitzone -12 zu finden sind. Eine manuelle Registrierung mit falschen Werten in den Feldern ist nicht möglich. Somit sieht alles so aus als ob die Bots das Registrierungsformular komplett umgehen. Ist dies denn möglich?
Ich dachte auch an eine mögliche SQL Injection. Allerdings konnte ich keine verdächtigen Felder finden, viele gibt es bei Gast-Nutzern sowieso nicht. Das Forum hat auch keine eigenen Eingabefelder bis auf die oben beschriebenen. Als Gast kann man auch keinen Post erstellen, sondern nur lesen. Die Mitgliederliste ist auch nicht sichtbar. Selbst als alle Foren komplett vor den Gästen versteckt waren hatte ich Anmeldungen von Bots.
Die meisten Bots scheinen sich mit der Mail-Domain gmail.com anzumelden. Die möchte ich aber ungern blocken da auch normale Nutzer dort angemeldet sein könnten.
Von meiner Seite ist das Problem auch, dass ich von PHP recht wenig Ahnung habe, aber dafür vom Coden ansich. Von daher ist es für mich sehr schwer entsprechende Sicherheitslücken zu finden.