Versuch einer SQL Injection, wie blocken?

  • Hallo liebes Forum,


    immer wieder Sonntagabends versucht jemand eine Schwachstelle zu finden, doch die Systeme schlagen frühzeitig Alarm, sodass ich reagieren kann.


    Die IP-Adresse ist zwischenzeitlich lokalisiert und über die .hatccess blockiert.


    Der Angriff erfolgt über die URL:

    Code
    /URL-wbseite.html?start=4%20RLIKE%20(SELECT%20(CASE%20WHEN%20(533=533)%20THEN%201%20ELSE%200x28%20END))%20--%20 HTTP/1.0


    Normalerweise werden SQL-Injections erkannt und blockiert. Diese nutzt aber nicht das übliche Schema, sondern schafft es tatsächlich, die MySQL unter beschuss zu nehmen (Max Connections erreicht).


    Ein wenig Abhilfe hat ein Script für die .htaccess geschaffen:



    Das führt bei Treffern zu einer 403 Meldung, das filtert aber nicht alles ab.

    Wisst ihr, um welche Art der Attacke es sich hier handelt, und wie man dieser in Joomla -nachhaltig - habhaft werden kann?