3000 Clones des raspiBackup Repositories am 14.8. ???

  • Hat jemand eine Idee woher und warum das so ist? Sieht mir so aus als hätten da irgendwelche Ki Bots zugeschlagen.Die Frage ist warum und warum sind es so viele?

  • 3000 Clones des raspiBackup Repositories am 14.8. ???? Schau mal ob du hier fündig wirst!

  • Die Russen brauchten ein Update für ihre Drohnen :(

    Edit: Oder die Amis sind völlig irre geworden, Ich habe hier auf meinem Webserver
    (Nur 2 Bilder) 30837 Zugiffe nur für den August, für Juli waren das noch 20789 Zugriffe.
    Seit Januar 2023 steigen die Zugriffe immer mehr an.

    Mfg

    Jürgen

  • Ich denke, das kommt auf die Bilder an...

    Die 2 Bilder:
    Der Troll ist von FranjoG, verfeinert mit den Koordinaten vom Weißen Haus :evil:.

    Den Trumpling hatte ich im INET gefunden, keine Verfeinerung.
    Aber Ich kann mir irgendwie nicht vorstellen das die KI den Troll so mag.

    Ein Visum in die USA bzw. UKA (United Kingdom of America) kann ich mir damit wohl abschminken.
    Aber ob das zusätzliche 28000 Zugriffe/m (nur USA) rechtfertigt?
    Das steigerte sich ab Dezember 2022 (hier vor Trumps Wahl) bzw. 29.08.2026:

    Achtung, links sind die USA Orange, rechts Grün. Unauflösbar bin ich selbst, da einige Überwachungen auch
    über diesen Webserver laufen.
    Im November 2022 waren es insgesamt 63016 Anfragen, im August 2026 (bis heute) 458951 Anfragen.

    Aber die Chinesen sind dabei nicht ganz unbeteiligt, denn wenn ich mir mal die IP-Adressen genauer ansehe,
    finde ich auch IP-Adressen von Alibaba/US in den Log-Dateien. Aber irgendwie clever den Amis die Schuld dafür unterzujubeln.
    Sehr oft handelt es sich um Abfragen mit der getestet wird ob bestimmte Software hier läuft.
    Manchmal kommen die gleichen Abfragen mal aus den USA, Malaysia, Spanien, Thailand oder ....

    Werkzeug: https://www.geolocation.com/de/

    MfG

    Jürgen

  • Der ist nicht von mir, sondern KI generiert.

    Aber ohne Deine Idee würde es das Bild nicht geben.

    MfG

    Jürgen

  • Gestern Abend wurde mein Webserver mal wieder abgescannt.
    Der Server, der die IP-Adresse vergeben hat, gehört zu Google,
    wer die IP benutzt hat weiss ich nicht.

    Der Scan begann [29/Aug/2026:23:55:15 +0200] und endete [29/Aug/2026:23:56:44 +0200]
    und umfasste 1870 Abfragen.

    Ich habe das mal die Logdatei gezipt und hier angehängt.
    Für mich sieht das so aus, als wenn sich verschiedene KIs die IP geteilt hätten.
    Oder ob das nur der Verschleierung dient um so unterm Radar zu bleiben.

    MfG

    Jürgen

    Edit: Es sind nur die Einträge von der Scan-IP

  • aber warum sollten so viele unterschiedliche KIs genau in deine Site einbrechen wollen?

    Um einen Bot zu installieren oder um nachsehen ob da noch mehr Rechner dranhängen und dann verschlüsseln.
    Auch Privatpersonen kann man erpressen oder missbrauchen.

    Das die Angaben zum Browser gefakt sind, sieht man daran,
    das Ähnliches abgefragt wird, aber mit unterschiedlichen Geräten/Browser.

    Wie schon geschrieben, da wollte einer unterm Radar bleiben.
    Solche Aktionen sehe ich mittlerweile immer öfter.
    Ich hatte diesen Scan aus der Logdatei rauskopiert damit man mal sieht
    wie so ein Webserver auf Schwachstellen abgeklopft wird.

    Wird so langsam Zeit für diese Option:

    Anubis: Web AI Firewall Utility | Anubis
    Weigh the soul of incoming HTTP requests to protect your website!
    anubis.techaro.lol

    MfG

    Jürgen

  • Ich bin ja dabei meine Webseite neu zu erstellen. Dabei sehe ich jetzt auch genauer ins AccessLog um alte Links zu redirekten. Es ist sehr interessant zu sehen, wie und mit welchen URLs versucht wird, Löcher im CMS zu finden.

    Jürgen Böhm Du hast eine Webseite, die offensichtlich Freunde im Netz mit deinen Bildern gefunden hat. Somit sind die Zugriffe verständlich. Aber warum plötzlich ein github Repository plötzlich 3000 Mal an einem Tag gecloned wird ist schon sehr merkwürdig.

    Vermutlich hat die Verlagerung der raspiBackup Installationsdateien mit 0.7.4 von meiner Webseite auf github irgendwas damit zu tun. Dass das an genau einem Tag passiert ist aber für mich nicht zu verstehen.

  • Dei AccesLog sieht echt interessant aus. Diese URLs sehe ich bei mir nicht. Aber es fiel mir auf

    Code
    130.211.101.254 - - [29/Aug/2026:23:55:20 +0200] "POST /fetch HTTP/1.1" 404 79799 "https://93.216.40.124:443" "Mozilla/5.0 (Macintosh; Intel Mac OS X 14_6_1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/114.0.532.189 Safari/537.36; compatible; Claude-SearchBot/1.0; +https://www.anthropic.com/claude-searchbot"
  • Das war meine IP bis heute gegen 04:00 Uhr.
    So etwas taucht öfter auf, anhand der "404" sehe ich das die Verbindung abgelehnt wurde.

    Oder habe ich jetzt etwas übersehen?

    MfG

    Jürgen

  • Das das die IP von Google ist hatte ich schon herausgefunden.

    Aber das was mich stutzig gemacht hat, sind fast gleichartige Abfragen von unterschiedlichen Clients.
    Iphone, Android, anthropic, discord, grokbot, ... und das immer abwechselnd.

    Entweder spielt Google mit falschen Karten oder einer nutzt die Googlecloud zum hacken.
    Wobei ich letzteres annehme.

    MfG

    Jürgen

  • Source des Clients ist die IP ganz links. Was dann der Client an Identifikation liefert, kann den Client definieren. Ich kann auf Deine Webseite zugreifen und Dir als Client "fu** me" ins Log schicken.

    Interessant ist dass der Client seine Identität ändert. Spricht sehr für ein KI Bot.

  • Wollte jetzt auch mal wieder die Logfiles meiner Webseite auswerten. Host ist Strato, aber die Statistiken dort sind sehr begrenzt. Da ich die Logdatei runterladen kann, hätte ich gerne einen Tipp, mit welchem Programm man die Anaylse am einfachsten macht: entweder unter Win11 oder unter Debian 13, läuft bei mir parallel zu Win.

  • hätte ich gerne einen Tipp, mit welchem Programm man die Anaylse am einfachsten macht

    Ich nutze AWFFULL zur Auswertung unter Debian auf einem RPi4B.
    Ist schon etwas länger in Betrieb.

    MfG

    Jürgen

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!