Brute Force Attacken/Malware

  • Meine Seite wird immer wieder Opfer von MalwareAttacken. Als Gegenmaßnahmen habe ich zur Zeit GOTMLS-Plugin und All in One WP Security installiert. Das kombiniert Scanner, Quarantäne, Firewall, Automatisches Lockout bei gewisser Zahl von fehlerhaften PW-Angaben etc. Mit WP Security sieht man auch, dass innerhalb einer Nacht mindestens 4 LOCKOUTS stattgefunden haben, d.h. meine Seite ist permanent under attack. Woran liegt so was? Ist mein WP selbst schon derart korrumpiert und muss komplett neu augesetetzt werden? Es wird ja sicher nicht JEDE Wordpressseite derart oft angegriffen...Vielen Dank für Hilfe!!!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Was Malware betrifft gibt es hier eine Möglichkeit einen Scan durchzuführen: http://sucuri.net/
    Für die Installationsdateien, Plugins etc., würde ich das mit hier dem Plugin machen http://wordpress.org/plugins/antivirus/

    Wenn du sagst Lockout hört sich das so an, als hätten sich Unbefugte erfolgreich angemeldet ?

    Warum nicht einfach die Login Seite verlegen ? http://wordpress.org/plugins/rename-wp-login/
    Da Wordpress ein sehr verbreitetes CMS ist, sind Atacken sicher nichts ungewöhnliches. Wie groß die jetzt bei dir sind kann ich nicht sagen, aber dein Hoster sollte sich melden, wenn sie ein gewisses Maß übersteigen (jedenfalls bei Bruteforce oder Spam).

    Einmal editiert, zuletzt von g3h (28. Dezember 2013 um 10:59)


  • Mit WP Security sieht man auch, dass innerhalb einer Nacht mindestens 4 LOCKOUTS stattgefunden haben, d.h. meine Seite ist permanent under attack.

    nur 4? und du redest von "unter feuer"?

    Wenn nur du oder dir bekannte Autoren auf deinem Blog Zugriff auf den Admin haben sollten, könntest du den Admin-Bereich
    mit HTTP-Authentifizierung schützen.

    Was ist HTTP-Authentifizierung?
    http://de.wikipedia.org/wiki/HTTP-Authentifizierung

    Wie du dies bei dir einrichtest, erklärt dir dein Provider.


    Ist mein WP selbst schon derart korrumpiert und muss komplett neu augesetetzt werden?

    Frage, gibt es einen Benutzer: Admin? und hat dieser Benutzer die ID 1? Und ist dein Blog im März, April 2012 so online gegangen? Dann hast du vermutlich seit Monaten einen Gast in deinem System.

    Such dir über das Job-Forum jemanden, der dein System prüft - und dir sinnvolle Nachrichten von deinem System zur Verfügung stellt. (mindestens 4 LOCKOUTS stattgefunden - macht nur nervös - bringt aber nichts) Mich interessiert zum Beispiel in der Regel nur

    a- welche Dateien sind neu auf dem Server
    b- welche Dateien wurden in den letzten 24 Stunden geändert
    c- welche Dateien wurden in den letzten 24 Stunden gelöscht.

    d- evtl. unter welchem Link wurde eine SQL-Injection versucht
    http://de.wikipedia.org/wiki/SQL-Injection


    Als Gegenmaßnahmen habe ich zur Zeit GOTMLS-Plugin und All in One WP Security installiert.

    Mit einem PHP Script möchtest du Schadecode finden und deine Seite in Quarantäne schicken? mmh... gewagt und sehr mutig.
    Ich betrachte bereits PHP als Problem. Egal.

    Google stellt Informationen zur Verfügung - wenn man sich keinen Profi leisten möchte
    [h=1][size=10]Verhindern einer Malware-Infektion[/SIZE][/h]https://support.google.com/webmasters/answer/163635


    cu

    Ralf

    Mit offenen Augen träumen

  • Ralf! Vielen Dank für die detaillierte Antwort! Mit den technischen Details werde ich mich gleich im Anschluss beschäftigen. Vorab aus großer Neugier: Ich verstehe richtig ,dass du eine Frequenz von 4 Lockouts (also 4 unberechtigten Versuchen) als normal einstufst, also nicht zwingend diese WP-Seite mehr attackiert wird als andere? Einen USER "ADMIN" gibt es nicht mehr, das war das erste was ich geändert hatte, den Standarduserrnamen zu ändern. Im Moment ist es so eingestellt, dass jeder der sic hmit "ADMIN" anzumelden versucht, gleich wieder rausfliegt.

  • Es sind immer Bots unterwegs, die bei anderen Webseiten nach Einstiegsmöglichkeiten und nach Schwachstellen suchen. So lange es sich nur um vereinzelte Bots handelt, ist es normal. Kommen die Zugriffe hingegen im Sekundentakt, dann schaut die Angelegenheit anders aus, denn dann könnte nur Deine Seite sich im Visier befinden.


  • Vorab aus großer Neugier: Ich verstehe richtig ,dass du eine Frequenz von 4 Lockouts (also 4 unberechtigten Versuchen) als normal einstufst, also nicht zwingend diese WP-Seite mehr attackiert wird als andere?

    4 in 6 Stunden ist ein nichts. Was mich bei deinem Sicherheits-Konzept wirklich stört ist, dass du dir über unberechtigte Versuche den Kopf zerbrichst. Mich würden die User stören, die unberechtigt im Admin rum töben könnten.

    Du hattest bei deinem Projekt Start im März 2012 zugriff auf WordPress 3.3.1. Erst am 20. April 2012 wurden die Sicherheitslücken geschlossen.
    http://blog.wpde.org/2012/04/20/wor…gradepaket.html

    Mindestens fast 2 Monate war dein System offen, wie ein Scheunentor. Aber auch die nachfolgenden Wordpress Versionen wurden durch Sicherheitsreleases und Beseitigungen verschiedener Sicherheitslücken gefixt. Und diesen Sicherheitslücken begegnest du mit der nachträglichen Überprüfung per PHP Script auf Schadecode? Und einem Plugin mit "All in One WP Security"

    Hier einmal ein Auszug

    Zitat


    Wird die IP beispielsweise bei drei Fail - Logins blockiert, so kann ein Hacker mit einer Liste von 1000 Proxies 3000 Passwörter durchprobieren ohne blockiert zu werden.


    http://www.defense.at/securitypaper/brute-force-attack.html

    D.h. bei deinem Sicherheitskonzept vermute ich, dass bereits andere Zugriff auf den Admin haben - und die würden mich stören und nicht die 4 Lockouts.

    Ich hoffe, dies war verständlich!

    Ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!