Den 09-04-2010 19:30, Allan Rath Møller skrev:
>> Men for at uddybe dit svar, så er det interessant at se på:
>> * Querystring - denne benyttes til både remote code execution samt SQL
>> injection.
>> * GET/POST - viser om det er blog/commentspam
>> * Accept-encoding - hvis der ikke understøttes gzip, er det med 99,9999%
>> sikkerhed en bot.
>
>
> Undskyld mig men det er kulsort snak det du skriver for mig.
>
> Domænet ligger hos Gigahost og umiddelbart har jeg ikke adgang til nogen log
> men det prøver jeg lige at undersøge.
> Det er et Joomla CMS hvis det kunne være til nogen nytte at vide.
Som en anden skriver, så bør du tjekke og evt. opdatere CMSet og 
plugins, hvis der er nyere versioner.
De tre IPer, som "invaderer" din side, kan du tjekke op imod
http://projecthoneypot.org/search_ip.php
samt
http://stopforumspam.com/
De vil kunne give dig et fingerpeg om, om det er ondsindede botter og 
hvilken slags.
Du kan - i visse tilfælde - også bare søge på selve IPen på google. Hvis 
de er meget ondsindede, vil mange have skrevet om dem udfra diverse 
black-lists/forums.
Er det så nogle ondsindede IPer *), kan du evt. blocke dem via 
..htaccess, eller måske der er en plugin til Jommla, som kan gøre dette - 
jeg er hverken inde i PHP eller Joomla. Skal også sige, at IP-blocking 
ikke altid er en fantastisk løsning, men at en bedre løsning kræver 
noget serverside kodning.
Man kan sige meget udfra IP alene, men har man serverLOGgen, som Stig 
siger, kan man nærmest nagle 100% hvad formålet med "besøgende" er.
MVH
Rune Jensen
*) NOTE: Som der står på projecthoneypot, er brugerne bag disse IPer i 
mange tilfælde uskyldige, men de huser ondsindede botter (programmer) 
uden at vide det, og det er disse botter man ser i LOGgen. Det kan være 
både alm. computerbrugere og servere, som er inficerede.