• Hy, gibt es die Möglichkeit Pausen zwischen zwei gescheiterten Loginversuchen einzustellen um diese "Login-Hacker-Maschinen" auszubremsen?

    Gruß Fahrradler

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Danke da gibts hunderte, aber alle nicht aktuell getestet und ich möchte meine Installation nicht zerstören.
    Eine Ausnahme ist Rename wp-login.php probier ich jetzt mal aus. Vielleicht hilft ja verstecken?!
    Gruß

  • Limit Login Attempts, das meinte bgeissler. Funktioniert bis jetzt einwandfrei, auch mit 3.8.1.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Umbenennung der wp-login.php bietet absolut keinen sinnvollen Schutz. Bei "Limit Login Attempts" kannst du deine Timeouts wie oben gewünscht einstellen.

    Das ist falsch !!! Es bietet Schutz und das Plugin Rename wp-login.php scheint auch sehr gut zu funktionieren, so weit ich das getestet habe.
    Natürlich ist es mit einem gezielten Angriff immer noch möglich auf die Login Seite zu kommen, aber das ist nicht so einfach, weil man dazu Zugriff auf die Datenbank bräuchte oder ein PHP-Script auf der Seite installieren müsste und somit Schreibrechte auf dem Server nötig wären. (Brute-Force wäre auch denkbar aber bei einem komplizierten Link sehr uneffektiv).

    Jedenfalls sollte die Mehrzahl an stupiden Botangriffen auf die wp-login.php damit der Vergangenheit angehören.

    Der Vorteil seine Login-Seite umzubennen ist auch, dass bei einem Groß-Angriff viele Hoster den Zugriff auf die Standard wp-login.php sperren, so dass man selbst für eine gewisse Zeit nicht auf das Backend zugreifen kann. Deshalb kann ich es nur empfehlen die Login-Seite zu verlegen (bzw. zu sperren und umzuleiten, wie Rename wp-login.php das macht).

    Limit Login Attempts kann man auch noch zusätzlich installieren, zu Rename wp-login.php


    MfG

    Einmal editiert, zuletzt von g3h (6. Februar 2014 um 10:56)

  • Hallo erstmal,
    Danke für die vielen Vorschläge. Ich habe Rename wp-login.php installiert und bin, zwar nicht 100%, zufrieden. Die Brutalos brechen meistens nach 1-3 Versuchen ab (ERROR 503).

    Beim Auswerten der Logfiles fiel mir auf, dass zwar immer andere/neue IP-Adressen auftauchen aber die System- und Browserkennungen immer gleich sind?! Läuft da ein Botnetz ??
    Alle Loginversuche haben diese Kennung:
    "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:23.0) Gecko/20100101 Firefox/23.0" "-"

    Danke nochmal.

    fahrradler

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!