Angriffversuche über Botnetz

  • Hallo,

    seit heute Nacht versucht sich ca. alle 12 Sekunden jemand als Administrator/Redakteur anzumelden um ins Dashboard zu gelangen.
    Es scheint sich wohl um ein Botnetz zu handeln, da IP-Adressen vom ganzen Globus (vor allem aus Frankreich und USA) verwendet werden.

    Mit dem Plugin "Simple History" können die Loginversuch sehr gut beobachtet und erkannt werden.
    Mit dem Plugin "Limit Login Attempts Einstellungen" begrenzen wir die Anmeldeversuche auf 3 mit einer Sperrung von 20min. Nach 3 Sperrungen wird die IP-Adresse für 24 Stunden gesperrt.

    Weitere Maßnahmen:

    Update WP und Plugins auf aktuellen Stand
    Änderung der Passwörter für Admins und Redakteure mit deutlich höherem Schutz (Passwortlänge, Sonderzeichen, Groß-Kleinschreibung).

    Wir kennen solche Angriffversuch aus der Vergangenheit nicht und sind erstmals seit heute Nacht davon betroffen.

    Gibt es hier User, die aktuell die gleichen Probleme haben?
    Ist Euch etwas bekannt, dass es aktuell einen größeren Angriff auf Wordpress-Seiten gibt?

    Gruß Nortkele

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • je nach Bekanntheit einer Seite kenn ich das

    habe ich aber auch schon wo erlebt wo gar kein WP installiert war oder wo massiv solche Angriffe auf joomla Adminbereich versucht wurden

    du kannst noch den Adminbereich mit einem zweiten Passwort sichern
    suche nach
    htaccess htpasswd

  • Ich weiß ja nicht, was ihr alles überwacht, aber diese Probleme hatte ich noch nie. Wobei fail2ban teilweise etwas lahm sein kann, bei einem sehr hohen Aufkommen im Log Files.

  • Auch ein paar hundert Domains sollten problemlos möglich sein.
    Die Meldung kommt doch nicht von der Konsole oder aus dem Log-File?

  • Fail2ban benötigt teilweise recht viel Ressourcen bzw ist eben etwas träge, das stimmt schon. Aber im Normalfall sollte aber das Problem gar nicht entstehen, das die entsprechende IP nach wenigen Versuchen per iptables geblockt wird. Die meisten Angriffe durch Bots benutzen nur wenige verschiedene IP's.
    Möglicherweise kommt die Meldung nur von Plesk. Über die Richtigkeit könnte man spekulieren. Da ich keine Admintools wie z.B. Plesk einsetze, kann ich dazu nur wenig sagen.

  • Die beste Methode die ein Hostingkunde selbst gegen Bruteforce nutzen kann ist folgendes:
    * wirklich sichere Passwörter (lang genug etc.pp)
    * zusätzlicher .htaccess-Schutz auf die wp-login.php. Kann man mit Passwortschutz machen oder Netzwerk-/IP-Freigabe.

    Letzeres verhindert zu große Last auf dem Host, wenn viele Loginversuche erfolgen. Irgendwelche Schutz-Plugins schneiden immer schlechter ab, weil dies wiederrum Scripte sind die aufgerufen werden und Last erzeugen und zudem geupdated werden müssen.

    Fail2ban kann nur der probider selbst einrichten und ist bei Websites keine sinnvolle Lösung, weil das Tool bei gut besuchten Server schnell an seine Grenzen stosst. Für andere Dinge wie SSH/FTP/Mail-Logins etc. aber OK.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!