Итак, я считаю, что нашел причину ошибки. Хотя я не уверен, действительно ли это ошибка в фильтре IIRF ISAPI? По крайней мере, он не должен повторять функции перезаписи столько раз, что вызывает переполнение стека.
Я могу воспроизвести ошибку, которую я видел в журнале событий, запросив этот URL на моем сервере:
[original_url] / Forum + Result: +% E8% F1% EF% EE% EB% FC% E7% EE% E2% E0% ED +% ED% E8% EA% ED% E5% E9% EC +% 22Rifsadasy% 22; % EF% E8% EA% F2% EE% EA% EE% E4 +% E4% E5% F8% E8% F4% F0% EE% E2% E0% ED;% E7% E0% F0% E5% E3% E8% F1% F2% F0% E8% F0% EE% E2% E0% EB% E8% F1% FC + 100% 25 +% 28% E2% EA% EB% FE% F7% E5% ED +% F0% E5% E6 % E8% EC +% F2% EE% EB% FC% EA% EE +% F0% E5% E3% E8% F1% F2% F0% E0% F6% E8% E8% 29;
Итак, я создал правило перезаписи, чтобы вернуть статус 404 для этого URL.
Но мне нужно было знать, была ли это какая-то атака, я пока не могу быть полностью уверен, но вот что, по-моему, говорит зашифрованная строка. URL пришел с IP-адресов в России, поэтому вот что я сделал, чтобы перевести его:
Hex-to- ASCII:
èñïîëüçîâàí + íèêíåéì + "Rifsadasy"; ïèêòîêîä + äåøèôðîâàí; çàðåãèñòðèðîâàëèñü + 100% + (âêëþ ÷ AI + ðåæèì + òîëüêî + ðåãèñòðàöèè)
Тогда кириллица на русском языке:
* * Тысяча двадцать-одина + никнейм использован + "Rifsadasy"; пиктокод + дешифровано; + 100 зарегистрировался% + (+ включен режим + только + регистрация) * * 1 022
Затем с русского на английский:
используется прозвище "Рифсадасы"; пиктокод расшифровывать; зарегистрирован 100 (только режим)
или, аналогично
используется никнейм "Рифсадасы"; пиктокод расшифрован; было зарегистрировано 100 (включен только режим регистрации)