Hallo Leute,
ich glaube, dass die Forensoftware ein kleines Spam-Problem hat, welches für das derartige Mailaufkommen verantwortlich ist.
Ich habe 2 Installationen von MyBB welche auf aktuellem Softwarestand sind, bei beiden ist folgendes Problem zu beobachten:
Spambots haben das Forum für sich entdeckt - sie registrieren sich, und schreiben dann einen bis 3 Spam-Beiträge. In meinen beiden Installationen kamen so im Zeitraum eines Monats, also vom ca. 15.08.2013 bis zum 19.09.2013 bei Forum I 68.000 Spambeiträge zusammen, bei Forum II sogar 73.600 Spambeiträge.
Auch konnte ich beobachten, dass die Spambots offenbar ihre Beiträge kontrollieren und, falls sie plötzlich gelöscht sind, versuchen, diese zu erneuern.
Das Löschen derselben über die Forensoftware ist absolut aufwändig, man klickt sich die Finger wund und die Maustaste kaputt...
Also löschen über die MySql-Datenbank - drei Befehle, um die User, die Beiträge, und die Threadanzeige zu berichtigen, und schon war der Server für 1,5 Stunden beschäftigt und weder per SSH, noch Http erreichbar. So etwas geht natürlich nicht.
Ich habe dann nach Abhilfe gesucht, aber nichts wirkliches gefunden, da bereits Captcha, und das css-versteckte Eingabefeld aktiviert war.
Direkt nach dem Löschen der Beiträge konnte ich feststellen, dass die Spambots alle wieder da waren und versuchten, sich neu zu registrieren und Spam zu posten - ca. 90 Spambots im Sekundentakt - ich habe dann die Foren ausgeschaltet und für 2 Tage die ForenUrl auf Google umgeleitet - daran sah ich dann, dass sich die Spambots direkt unter Umgehung der Index-Dateien im Forum registrieren wollen.
Logfile schrieb:Spambot identifiziert sich als:
Firefox
176.8.251.105 - - [19/Sep/2013:21:12:31 +0200] "GET /forum/index.php HTTP/1.0" 200 18513 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:31 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7971 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:31 +0200] "POST /forum/member.php HTTP/1.0" 200 7431 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:32 +0200] "GET /forum/forumdisplay.php?fid=1 HTTP/1.0" 200 15858 "http://www.xxx.de/forumdisplay.php?fid=1" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:32 +0200] "GET /forum/forumdisplay.php?fid=2 HTTP/1.0" 200 25778 "http://www.xxx.de/forumdisplay.php?fid=2" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:32 +0200] "GET /forum/newthread.php?fid=2 HTTP/1.0" 200 8677 "http://www.xxx.de/newthread.php?fid=2" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:33 +0200] "GET /forum/showthread.php?tid=60445 HTTP/1.0" 200 21670 "http://www.xxx.de/showthread.php?tid=60445" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:33 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:33 +0200] "GET /forum/showthread.php?tid=60445&pid=77039 HTTP/1.0" 200 21719 "http://www.xxx.de/showthread.php?tid=60445&pid=77039" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:34 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:34 +0200] "GET /forum/showthread.php?tid=60445&action=nextoldest HTTP/1.0" 302 - "http://www.xxx.de/showthread.php?tid=60445&action=nextoldest" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:34 +0200] "GET /forum/newreply.php?tid=60445 HTTP/1.0" 200 8683 "http://www.xxx.de/newreply.php?tid=60445" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:12:34 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0.1"
176.8.251.105 - - [19/Sep/2013:21:13:46 +0200] "GET /forum/index.php HTTP/1.0" 200 18614 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:47 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7971 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:47 +0200] "POST /forum/member.php HTTP/1.0" 200 7428 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:47 +0200] "GET /forum/forumdisplay.php?fid=1 HTTP/1.0" 200 15858 "http://www.xxx.de/forumdisplay.php?fid=1" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:48 +0200] "GET /forum/forumdisplay.php?fid=2 HTTP/1.0" 200 25778 "http://www.xxx.de/forumdisplay.php?fid=2" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:48 +0200] "GET /forum/newthread.php?fid=2 HTTP/1.0" 200 8677 "http://www.xxx.de/newthread.php?fid=2" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:48 +0200] "GET /forum/showthread.php?tid=60445&action=lastpost HTTP/1.0" 302 - "http://www.xxx.de/showthread.php?tid=60445&action=lastpost" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:48 +0200] "GET /forum/showthread.php?tid=60445 HTTP/1.0" 200 21670 "http://www.xxx.de/showthread.php?tid=60445" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:49 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:49 +0200] "GET /forum/showthread.php?tid=60445&action=nextnewest HTTP/1.0" 200 7323 "http://www.xxx.de/showthread.php?tid=60445&action=nextnewest" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:49 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:49 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:50 +0200] "GET /forum/showthread.php?tid=60445&action=nextoldest HTTP/1.0" 302 - "http://www.xxx.de/showthread.php?tid=60445&action=nextoldest" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:50 +0200] "GET /forum/newreply.php?tid=60445 HTTP/1.0" 200 8683 "http://www.xxx.de/newreply.php?tid=60445" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:50 +0200] "GET /forum/showthread.php?tid=60433&action=lastpost HTTP/1.0" 302 - "http://www.xxx.de/showthread.php?tid=60433&action=lastpost" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:50 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:50 +0200] "GET /forum/showthread.php?tid=60445&action=nextoldest HTTP/1.0" 302 - "http://www.xxx.de/showthread.php?tid=60445&action=nextoldest" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:51 +0200] "GET /forum/newreply.php?tid=60445 HTTP/1.0" 200 8683 "http://www.xxx.de/newreply.php?tid=60445" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:51 +0200] "GET /forum/newreply.php?tid=60445 HTTP/1.0" 200 8683 "http://www.xxx.de/newreply.php?tid=60445" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:51 +0200] "GET /forum/showthread.php?mode=linear&tid=60445&pid=77039 HTTP/1.0" 200 21770 "http://www.xxx.de/showthread.php?mode=linear&tid=60445&pid=77039" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:51 +0200] "GET /forum/newreply.php?tid=60445 HTTP/1.0" 200 8683 "http://www.xxx.de/newreply.php?tid=60445" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:52 +0200] "GET /forum/showthread.php?tid=1 HTTP/1.0" 200 16925 "http://www.xxx.de/showthread.php?tid=1" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
176.8.251.105 - - [19/Sep/2013:21:13:52 +0200] "GET /forum/newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8754 "http://www.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0"
Opera
176.8.251.105 - - [19/Sep/2013:21:18:36 +0200] "GET /forum/index.php HTTP/1.0" 200 7000 "http://www.xxx.de/forum/index.php" "Opera/9.80 (Windows NT 6.1; U; Edition Next; ru) Presto/2.11.310 Version/12.50"
176.8.251.105 - - [19/Sep/2013:21:18:37 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.1; U; Edition Next; ru) Presto/2.11.310 Version/12.50"
176.8.251.105 - - [19/Sep/2013:21:18:37 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.1; U; Edition Next; ru) Presto/2.11.310 Version/12.50"
176.8.251.105 - - [19/Sep/2013:21:18:37 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.1; U; Edition Next; ru) Presto/2.11.310 Version/12.50"
176.8.251.105 - - [19/Sep/2013:21:18:37 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.1; U; Edition Next; ru) Presto/2.11.310 Version/12.50"
Applewebkit
176.8.251.105 - - [19/Sep/2013:21:18:43 +0200] "GET /forum/index.php HTTP/1.0" 200 7000 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.5 (KHTML, like Gecko) YaBrowser/1.1.1084.5409 Chrome/19.1.1084.5409 Safari/536.5"
176.8.251.105 - - [19/Sep/2013:21:18:43 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.5 (KHTML, like Gecko) YaBrowser/1.1.1084.5409 Chrome/19.1.1084.5409 Safari/536.5"
176.8.251.105 - - [19/Sep/2013:21:18:44 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.5 (KHTML, like Gecko) YaBrowser/1.1.1084.5409 Chrome/19.1.1084.5409 Safari/536.5"
176.8.251.105 - - [19/Sep/2013:21:18:44 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.5 (KHTML, like Gecko) YaBrowser/1.1.1084.5409 Chrome/19.1.1084.5409 Safari/536.5"
176.8.251.105 - - [19/Sep/2013:21:18:44 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.5 (KHTML, like Gecko) YaBrowser/1.1.1084.5409 Chrome/19.1.1084.5409 Safari/536.5"
Firefox
176.8.251.105 - - [19/Sep/2013:21:21:45 +0200] "GET /forum/index.php HTTP/1.0" 200 7000 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0"
176.8.251.105 - - [19/Sep/2013:21:21:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0"
176.8.251.105 - - [19/Sep/2013:21:21:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0"
115.210.65.53 - - [19/Sep/2013:21:21:46 +0200] "GET /newreply.php?tid=60445&replyto=77039 HTTP/1.0" 200 8566 "http://forum.xxx.de/newreply.php?tid=60445&replyto=77039" "Mozilla/5.0 (Windows NT 6.2; WOW64; rv:16.0) Gecko/20100101 Firefox/16.0"
176.8.251.105 - - [19/Sep/2013:21:21:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0"
176.8.251.105 - - [19/Sep/2013:21:21:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0"
Opera
176.8.251.105 - - [19/Sep/2013:21:23:51 +0200] "GET /forum/index.php HTTP/1.0" 200 7000 "http://www.xxx.de/forum/index.php" "Opera/9.80 (Windows NT 6.0; U; ru) Presto/2.10.289 Version/12.02"
176.8.251.105 - - [19/Sep/2013:21:23:51 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.0; U; ru) Presto/2.10.289 Version/12.02"
176.8.251.105 - - [19/Sep/2013:21:23:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.0; U; ru) Presto/2.10.289 Version/12.02"
176.8.251.105 - - [19/Sep/2013:21:23:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.0; U; ru) Presto/2.10.289 Version/12.02"
176.8.251.105 - - [19/Sep/2013:21:23:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7053 "http://www.xxx.de/forum/member.php?action=login" "Opera/9.80 (Windows NT 6.0; U; ru) Presto/2.10.289 Version/12.02"
Anhand des Logfiles sieht man sehr schön, wie sich der Spambot zuerst als Firefox identifiziert, um dann später als "Opera", "AppleWebKit/536.5 (KHTML, like Gecko) YaBrowser" und anderes wiederzukommen. Der Spambot wechselt also schon mal die Browsereidentifizierung im Sekundentakt.
Sperrt man nun die IP-Adresse aus, wird es lustig, auch das merkt der Spambot und wechselt dann die IP:
Zitat:178.137.160.157 - - [19/Sep/2013:21:24:14 +0200] "GET / HTTP/1.0" 200 18288 "http://forum.xxx.de/" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:14 +0200] "GET /member.php?action=register HTTP/1.0" 200 8788 "http://forum.xxx.de/member.php?action=register" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:14 +0200] "POST /member.php HTTP/1.0" 200 18142 "http://forum.xxx.de/member.php?action=register" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:14 +0200] "GET /captcha.php?action=regimage&imagehash=cb7a631f0e673a632f8059dcee09c545 HTTP/1.0" 200 16255 "http://forum.xxx.de/member.php?action=register" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:17 +0200] "POST /member.php HTTP/1.0" 200 8191 "http://forum.xxx.de/member.php?action=register" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:17 +0200] "GET /member.php?action=login HTTP/1.0" 200 7789 "http://forum.xxx.de/member.php?action=login" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:17 +0200] "POST /member.php HTTP/1.0" 200 7249 "http://forum.xxx.de/member.php?action=login" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:24:17 +0200] "GET / HTTP/1.0" 200 18288 "http://forum.xxx.de/" "Opera/9.80 (Windows NT 6.1; Win64; x64) Presto/2.12.388 Version/12.11"
178.137.160.157 - - [19/Sep/2013:21:57:02 +0200] "GET / HTTP/1.0" 302 300 "http://forum.xxx.de/" "Opera/9.80 (Windows NT 5.1) Presto/2.12.388 Version/12.10"
Das gleiche nochmal mit anderem Spambot:
Zitat:46.119.123.98 - - [19/Sep/2013:22:30:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.0; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:30:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.0; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:30:53 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.0; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:30:53 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.0; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:31:39 +0200] "GET /forum/index.php HTTP/1.0" 200 7102 "http://www.xxx.de/forum/index.php" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322)"
46.119.123.98 - - [19/Sep/2013:22:31:51 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322)"
46.119.123.98 - - [19/Sep/2013:22:31:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322)"
46.119.123.98 - - [19/Sep/2013:22:31:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322)"
46.119.123.98 - - [19/Sep/2013:22:31:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322)"
46.119.123.98 - - [19/Sep/2013:22:33:00 +0200] "GET /forum/index.php HTTP/1.0" 200 7102 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 6.1; rv:13.0) Gecko/20100101 Firefox/13.0.1"
46.119.123.98 - - [19/Sep/2013:22:33:01 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:13.0) Gecko/20100101 Firefox/13.0.1"
46.119.123.98 - - [19/Sep/2013:22:33:01 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:13.0) Gecko/20100101 Firefox/13.0.1"
46.119.123.98 - - [19/Sep/2013:22:33:01 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:13.0) Gecko/20100101 Firefox/13.0.1"
46.119.123.98 - - [19/Sep/2013:22:33:01 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:13.0) Gecko/20100101 Firefox/13.0.1"
46.119.123.98 - - [19/Sep/2013:22:38:05 +0200] "GET /forum/index.php HTTP/1.0" 200 7102 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 6.1; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:38:22 +0200] "GET /forum/index.php HTTP/1.0" 200 7102 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (iPad; CPU OS 5_1_1 like Mac OS X) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile/9B206 Safari/7534.48.3"
46.119.123.98 - - [19/Sep/2013:22:38:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (iPad; CPU OS 5_1_1 like Mac OS X) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile/9B206 Safari/7534.48.3"
46.119.123.98 - - [19/Sep/2013:22:38:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (iPad; CPU OS 5_1_1 like Mac OS X) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile/9B206 Safari/7534.48.3"
46.119.123.98 - - [19/Sep/2013:22:38:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (iPad; CPU OS 5_1_1 like Mac OS X) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile/9B206 Safari/7534.48.3"
46.119.123.98 - - [19/Sep/2013:22:38:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (iPad; CPU OS 5_1_1 like Mac OS X) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile/9B206 Safari/7534.48.3"
46.119.123.98 - - [19/Sep/2013:22:38:46 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:38:47 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:38:47 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:38:47 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:17.0) Gecko/20100101 Firefox/17.0"
46.119.123.98 - - [19/Sep/2013:22:39:38 +0200] "GET /forum/index.php HTTP/1.0" 200 7102 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.11 (KHTML, like Gecko) Chrome/23.0.1271.95 Safari/537.11"
46.119.123.98 - - [19/Sep/2013:22:39:54 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.11 (KHTML, like Gecko) Chrome/23.0.1271.95 Safari/537.11"
46.119.123.98 - - [19/Sep/2013:22:39:54 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.11 (KHTML, like Gecko) Chrome/23.0.1271.95 Safari/537.11"
46.119.123.98 - - [19/Sep/2013:22:39:55 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.11 (KHTML, like Gecko) Chrome/23.0.1271.95 Safari/537.11"
46.119.123.98 - - [19/Sep/2013:22:39:55 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 7155 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.11 (KHTML, like Gecko) Chrome/23.0.1271.95 Safari/537.11"
Stoppen konnte das Ganze nur die Einstellung "Neu registrierte User per Admin freischalten" - doch dadurch bleibt es dabei, dass sich die Spambots als User registrieren können - sie können sich halt nur nicht selbst bestätigen und nicht mehr schreiben. Trotzdem werden vom Forum mit jeder Registrierung Bestätigungsmails verschickt - bei ca. 7.000 Registrierungen im Zeitraum ist das eine ganze Menge.
Da ich selbst mein eigener Hoster bin, dreht mir niemand den Account ab - aber so kann es passieren, dass meine Server durch diesen Mangel der Forensoftware in Antispamlisten landen, und keine Mails dieser Server mehr von anderen Mailservern angenommen werden, was der Grund dafür ist, dass andere Provider die beschriebenen bösen Mails an ihre Kunden schreiben oder den Account abschalten.
Was ist nun der Grund dafür, dass es den ca. 90! meine installationen besuchenden verschiedenen Spambots gelingt, sich mit immer wieder verschiedenen Mailadressen zu registrieren?
Grund sind die Registrierungsscripte des MyBB, genauer die schlampige Captcha-Funktion. Diese erzeugt nämlich bei der Registrierung einen Hash für das Captcha-Bild. Siehe auch im Quelltext der Foren-Html-Ausgabe:
Code:
<script type="text/javascript" src="jscripts/captcha.js?ver=1400"></script>
<legend><strong>Bestätigung</strong></legend>
<table cellspacing="0" cellpadding="">
<tr>
<td><span class="smalltext">Bitte den Code im Bild in das Feld eingeben. Dies ist nötig, um automatisierte Anmeldungen zu vermeiden.</span></td>
<td rowspan="2" align="center">
<!--Beginn Image-Hash -->
<img src="captcha.php?action=regimage&imagehash=20493e2aecbc4e7f6b7f77507b661483"alt="Bestätigung" title="Bestätigung" id="captcha_img" />
<!--Ende Image-Hash -->
<br /><span style="color: red;" class="smalltext">(Keine Beachtung von Groß- und Kleinschreibung)</span>
<script type="text/javascript">
<!--
if(use_xmlhttprequest == "1")
{
document.write('<br \/><br \/><input type="button" class="button" tabindex="10000" name="refresh" value="Aktualisieren" onclick="return captcha.refresh();" \/>');
}
// -->
</script>
Diese Hashs sind nur begrenzt verfügbar, die Spambots haben diese in Datenbanken nebst einer gültigen Auflösung!
Sie "überfahren" einfach die eingesetzten Scripte, können den Hash lesen, suchen danach in ihrer Datenbank, finden den dazu passenden Code aus dem Captcha-Bild und können sich so registrieren und posten.
Dass die Spambots bereits eine Grafikerkennung haben und darüber die Captchas knacken halte ich für abwegig, da das zuviel Aufwand für die Spambots bedeutet.
Hier ein Logfileeintrag eines Spambots, der gerade den Hash holt und sendet um sich zu registrieren; Schaut Euch mal die Zeiten an, so schnell ist kein normaler User:
Zitat:176.8.88.127 - - [19/Sep/2013:22:40:48 +0200] "POST /forum/member.php HTTP/1.0" 200 19558 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:48 +0200] "GET /forum/captcha.php?action=regimage&imagehash=44dad39bf9c26a80b84e50e121a0e2a3 HTTP/1.0" 200 16913 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
Hier das Login:
176.8.88.127 - - [19/Sep/2013:22:40:52 +0200] "POST /forum/member.php HTTP/1.0" 200 8423 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:52 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 8719 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:52 +0200] "POST /forum/member.php HTTP/1.0" 200 2462 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:52 +0200] "GET /forum/index.php HTTP/1.0" 200 19793 "http://www.xxx.de/index.php" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:52 +0200] "GET /forum/usercp.php HTTP/1.0" 200 12735 "http://www.xxx.de/forum/usercp.php" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:53 +0200] "GET /forum/usercp.php?action=profile HTTP/1.0" 200 19411 "http://www.xxx.de/usercp.php?action=profile" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
Hier wird nun das Profil ausgefüllt:
176.8.88.127 - - [19/Sep/2013:22:40:53 +0200] "POST /forum/usercp.php HTTP/1.0" 200 2568 "http://www.xxx.de/forum/usercp.php?action=profile" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
Hier kontrolliert ob alles da ist:
176.8.88.127 - - [19/Sep/2013:22:40:53 +0200] "GET /forum/usercp.php HTTP/1.0" 200 12735 "http://www.xxx.de/usercp.php" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
176.8.88.127 - - [19/Sep/2013:22:40:53 +0200] "GET /forum/member.php?action=profile&uid=2204 HTTP/1.0" 200 11408 "http://www.xxx.de/forum/member.php?action=profile&uid=2204" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.1634 Safari/535.19 YI"
Hier das ganze nochmal einen Tag später - man sieht die GET- und POST-Befehle...
176.8.88.127 - - [20/Sep/2013:17:16:23 +0200] "GET /forum/index.php HTTP/1.0" 200 21014 "http://www.xxx.de/forum/index.php" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:23 +0200] "GET /forum/member.php?action=register HTTP/1.0" 200 8970 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:23 +0200] "POST /forum/member.php HTTP/1.0" 200 18007 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:24 +0200] "GET /forum/captcha.php?action=regimage&imagehash=167607665e33ed12a57ec4b256059461 HTTP/1.0" 200 16187 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:24 +0200] "POST /forum/member.php HTTP/1.0" 200 19535 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:24 +0200] "GET /forum/captcha.php?action=regimage&imagehash=9661c0f7610c7d6cf78da4c869c8319c HTTP/1.0" 200 21065 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:24 +0200] "POST /forum/member.php HTTP/1.0" 200 19535 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:24 +0200] "GET /forum/captcha.php?action=regimage&imagehash=89b923c02a991bfa40b7943c7ab18f90 HTTP/1.0" 200 15825 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:25 +0200] "POST /forum/member.php HTTP/1.0" 200 19536 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:25 +0200] "GET /forum/captcha.php?action=regimage&imagehash=bdff06ce67e4e30ca7c4c222c127695a HTTP/1.0" 200 17162 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:25 +0200] "POST /forum/member.php HTTP/1.0" 200 19534 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:25 +0200] "GET /forum/captcha.php?action=regimage&imagehash=383965bd8711789a885be01dfba081f6 HTTP/1.0" 200 16584 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "POST /forum/member.php HTTP/1.0" 200 8413 "http://www.xxx.de/forum/member.php?action=register" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "GET /forum/member.php?action=login HTTP/1.0" 200 8721 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "POST /forum/member.php HTTP/1.0" 200 2462 "http://www.xxx.de/forum/member.php?action=login" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "GET /forum/index.php HTTP/1.0" 200 21702 "http://www.xxx.de/index.php" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "GET /forum/usercp.php HTTP/1.0" 200 12731 "http://www.xxx.de/forum/usercp.php" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "GET /forum/usercp.php?action=profile HTTP/1.0" 200 19413 "http://www.xxx.de/usercp.php?action=profile" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:26 +0200] "POST /forum/usercp.php HTTP/1.0" 200 2568 "http://www.xxx.de/forum/usercp.php?action=profile" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:27 +0200] "GET /forum/usercp.php HTTP/1.0" 200 12731 "http://www.xxx.de/usercp.php" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
176.8.88.127 - - [20/Sep/2013:17:16:27 +0200] "GET /forum/member.php?action=profile&uid=2274 HTTP/1.0" 200 11410 "http://www.xxx.de/forum/member.php?action=profile&uid=2274" "Mozilla/5.0 (Windows NT 6.1; rv:10.0.2) Gecko/20100101 Firefox/10.0.2"
Sehr schön zu sehen, dass das MyBB- Forum zwar schön ausschaut und einfach zu administrieren ist, aber in Sachen Spamschutz ist es genau so offen wie ein Scheunentor!
Vielleicht sollten die Entwickler sich mal dieses Problems widmen und die Captcha-Funktion überarbeiten?
Der Ansatz mit den versteckten css-Feldern, deren Ausfüllung dann das Script komplett abbricht, ist da schon mal ein guter Ansatz, nur leider braucht man dazu dann mehr als ein Feld, dass die Spambots ausfüllen, und das sollte dann nicht gerade mit "hier nichts eintragen" bezeichnet werden, die Spambots können mittlerweile lesen!...
Die Logfiles bei mir zeigten jedenfalls, dass es den Spambots gelang, MyBB zu kompromittieren. Das ist nicht schön, und nicht jeder MyBB-Anwender hat einen eigenen Server und kommt an die Mail- und http-Logfiles heran, um dann festzustellen, dass die im Forum eingebaute Captcha-Erzeugung mittels Hashwert von den Spambotbetreibern "geknackt" wurde, und der Forenseitige Spamschutz somit wirkungslos ist.
Viel Spass beim suchen und korrigieren des Spamschutzkonzeptes.
Christian