Hackerangriff auf wp-login trotz htaccess-Schutz

  • Hallo zusammen,

    ich verwende zum Schutz des Logins zusätzlich eine htaccess-Datei mit sicherem Passwort. Sogar der Benutzername besteht aus mehreren zufälligen Zeichen und steht in keinem Zusammenhang mit Username oder Domain. Das Plugin "Limit Login Attempts" zeigte mir nun mehrer Einbruchversuche (IP aus Moldawien) an, obwohl ich die htaccess-Daten jeweils geändert habe.
    Auf dem PC befindet sich nach intensivem Scan kein Trojaner o. ä. Mir ist es unklar, wie die erste Hürde überwunden werden kann. Gibt es ggf. noch einen "Seiteneingang", wo Hacker Login-Versuche unternehmen können?
    Merkwürdig ist auch, dass es immer die gleiche IP ist. Das deutet ja eher auf einen Amateur hin.

    Frage. Hat das schon einmal jemand festgestellt, dass trotz htaccess-Schutz Einbruchversuche am Login vorgenommen werden? Momentan bin ich ratlos.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • ich verwende zum Schutz des Logins zusätzlich eine htaccess-Datei mit sicherem Passwort. Sogar der Benutzername besteht aus mehreren zufälligen Zeichen und steht in keinem Zusammenhang mit Username oder Domain.

    Du wirst vermutlich nur das Verzeichnis /wp-admin/ schützen?



    Frage. Hat das schon einmal jemand festgestellt, dass trotz htaccess-Schutz Einbruchversuche am Login vorgenommen werden? Momentan bin ich ratlos.

    das Login-Script liegt im Documentroot von wordpress und nennt sich wp-login.php

    Die Anmeldung als Admin sollte über eine verschlüsselte SSL-Verbindung erfolgen.

    Mit offenen Augen träumen

  • Ich schütze die wp-login.php gemäß einer Empfehlung von Sergej Müller (Punkt 7). Das hat bisher zuverlässig funktioniert und darüber habe ich auch selbst einen Beitrag geschrieben. Im Forum habe ich einen ähnlichen Beitrag gefunden, der das gleiche Verhalten beschreibt. Der Zeitpunkt der Angriffe (ab 16.07.2014) passt auch bei mir. M. E. gibt es einen neuen, bisher unbekannten Trick, direkt an die Login-Maske zu kommen. Die htaccess-Sperre kann aufgrund der langen Passwörter nicht überwunden werden.
    Ein SSL-Zugang steht vielen Usern nicht zur Verfügung. Noch eine Idee?

  • Du musst die Passwortabfrage auf die wp-login.php und /wp-admin festlegen. Falls du ne statische IP hast, würde ich das Login auf dieses IP begrenzen.


  • Merkwürdig ist auch, dass es immer die gleiche IP ist. Das deutet ja eher auf einen Amateur hin.


    Als erstes würde ich diese IP auch mittels htaccess komplett aussperren. Zumindest temporär:

    # IP-Sperre
    order allow,deny
    deny from 123.45.678.123
    allow from all


    Dann kannst du vielleicht noch eine Zwei-Faktor-Authentifizierung für WordPress einrichten:
    https://github.com/sergejmueller/2-Step-Verification/
    Damit kommt ein Angreifer auch nicht ins Backend, wenn er den Loginnamen und das Passwort herausfindet. Zusätzlich bräuchte er dann noch Zugriff auf dein Email-Konto.

    Bei mir funktionierte der Zugriffsschutz auf die Loginseite mit htaccess auch nie zuverlässig. Lag bei mir aber am Hoster.

  • Merkwürdig ist auch, dass es immer die gleiche IP ist. Das deutet ja eher auf einen Amateur hin.


    Nicht unbedingt, denn nur wegen ein paar fehlerhafter Logins kann der dort kaum belangt werden. Kommt dann auch noch darauf an, ob es sich wirklich um seine IP handelt, wovon ich nicht unbedingt ausgehen würde. Sperre doch die IP, dann wirst Du ja sehen, wie schnell ein Wechsel möglich ist oder auch nicht.

  • Zitat

    Du musst die Passwortabfrage auf die wp-login.php und /wp-admin festlegen.


    Die Sperre von /wp-admin führt teilweise zu Problemen, wie auch Sergej schreibt, so dass sie nicht sinnvoll ist.

    Zitat

    Als erstes würde ich diese IP auch mittels htaccess komplett aussperren.


    Habe ich schon gemacht und derzeit ist Ruhe (vor dem nächsten Sturm). In diesem Fall war es mehrfach die gleiche IP, was vermutlich auf einen Amateur-Hacker hinweist. Ansonsten kamen die Angriffe immer über eine wechselnde (gefälschte) IP, wobei die htaccess-Datei geholfen hat.

    Zitat

    Dann kannst du vielleicht noch eine Zwei-Faktor-Authentifizierung für WordPress einrichten:


    Danke für den Tipp. Das werde ich testen.

    Zitat

    Bei mir funktionierte der Zugriffsschutz auf die Loginseite mit htaccess auch nie zuverlässig.


    Bisher hat dieser Schutz bei anderen Websites immer geholfen. Die Angriffe laufen auch i. d. R. auf meine private Website, welche durch ihr Ranking möglicherweise digitales "Gesindel" anlockt.

    Fazit:
    Die Zwei-Faktor-Authentifizierung dürfte vermutlich helfen, aber ich halte die Angriffe doch für bedenklich. Die Hacker müssen eine Möglichkeit zur Überwindung der htaccess-Sperre gefunden haben. M. E. betrifft das Problem in Kürze alle WP-Installationen. Es wäre daher gut, das Leck zu finden. Bin gern zu weiteren Tests bereit.
    Vielen Dank für die bisherigen Hinweise an Alle!


  • Die Zwei-Faktor-Authentifizierung dürfte vermutlich helfen, aber ich halte die Angriffe doch für bedenklich. Die Hacker müssen eine Möglichkeit zur Überwindung der htaccess-Sperre gefunden haben. M. E. betrifft das Problem in Kürze alle WP-Installationen. Es wäre daher gut, das Leck zu finden.

    Kommt die Passwortabfrage, wenn du http://www.deinedomain.xy/wp-admin/ aufrufst? Leitet normalerweise an die Login-Seite weiter.

  • Die Sperre von /wp-admin führt teilweise zu Problemen, wie auch Sergej schreibt, so dass sie nicht sinnvoll

    Ich binde die wp-login.php und /wp-admin an meine IP (Passwortabfrage ist nichts anderes), absolut problemlos. Welche Probleme sollen damit auftreten?

  • Ich binde die wp-login.php und /wp-admin an meine IP (Passwortabfrage ist nichts anderes), absolut problemlos. Welche Probleme sollen damit auftreten?


    Wie gesagt, Sergej rät davon ab. Man kann es einmal versuchen. Meinst du damit, dass du die aktuelle IP verwendest? Wenn ja, kann ich mit Tablet usw. von unterwegs nicht mehr zugreifen, da ich dann eine andere IP habe.

  • Das geht nur, wenn du eine statische IP hast. Du kannst es aber mal per Passwortabfrage von /wp-admin versuchen.


    Eine statische IP haben ja die wenigsten User; ich also auch nicht.
    Hast du ein Code-Beispiel zum Schutz des Ordners wp-admin?

  • Ich binde die wp-login.php und /wp-admin an meine IP (Passwortabfrage ist nichts anderes), absolut problemlos. Welche Probleme sollen damit auftreten?

    es gibt Plugins die verwenden im frontend zum Beispiel

    Code
    wpajax:"/wp-admin/admin-ajax.php",

    wer derartig unsaubere Plugins verwendet, muss halt den admin und weitere Scripte offen halten.

    Woocommerce macht dies zum Beispiel.

    Abteuerlicher finde ich zurzeit xmlrpc... egal.


    http://www.example.org/wp-admin/admin-ajax.php

    funktioniert bei diesen ungeschützen Wordpress Blogs wunderbar.

    Mit offenen Augen träumen

  • Die grundsätzliche Frage bleibt aber: Wie kann ein Hacker die htaccess umgehen und Zugriff zum Login bekommen?
    Dieses Leck müsste man finden.

  • Die grundsätzliche Frage bleibt aber: Wie kann ein Hacker die htaccess umgehen und Zugriff zum Login bekommen?
    Dieses Leck müsste man finden.

    Vermutlich der übliche weg:

    A non-logged in user can call the ajax function
    wp_ajax_nopriv_ajax_navigation that calls ajax_navigation_callback in
    ajax-pagination-front.php at line 75.
    By setting the value of “loop” in the POST data, they can include the
    contents of that path on the returned page.
    For example, to include the contents of wp-login.php in the returned
    page, send the following:
    POST /wordpress/wp-admin/admin-ajax.php HTTP/1.1
    Host: 127.0.0.1
    Content-Length: 53
    Content-Type: application/x-www-form-urlencoded; charset=UTF-8
    paged=2&action=ajax_navigation&loop=../../../wp-login

    Mit offenen Augen träumen

    Einmal editiert, zuletzt von r23 (20. Juli 2014 um 19:32)

  • Ich schütze die wp-login.php gemäß einer Empfehlung von Sergej Müller (Punkt 7).

    Zitat

    7. Verzeichnisschutz für wp-login.php


    Im Beispiel wird AuthType Basic verwendet.

    Die grundsätzliche Frage bleibt aber: Wie kann ein Hacker die htaccess umgehen und Zugriff zum Login bekommen?


    Zu AuthType Basic steht verschiedentlich geschrieben:

    Zitat

    ... HTTP Basic Authentication (einfache Authentifizierung über HTTP) ...

    Diese Methode verlangt aber, dass das Passwort unverschlüsselt vom Browser an den Webserver übermittelt wird. Sie ist daher nicht wirklich sicher.


    http://de.selfhtml.org/servercgi/server/htaccess.htm

  • Ich habe jetzt doch den Ordner "wp-admin" gesichert und bisher keine Beeinträchtigungen festgestellt. Meinen speziellen "Freund", dessen IP gesperrt war, habe ich wieder zugelassen. Wenn die Maßnahme (wp-admin sperren) hilft, dürfte er nicht mehr auftauchen. Es ist trotzdem seltsam, dass ich diese Angriffe nur auf meine private Website bekomme.
    Vielen Dank an Alle für die Tipps!

  • War leider ein Satz mit X: Durch die Sperre des Ordners "wp-admin" geht die Anmeldung zu meinem Newsletter nicht mehr :-)
    Zurück auf Anfang und nun versuche ich die Zwei-Faktor-Authentifizierung. Feedback kommt danach.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!