Brute Force trotz diverser Sicherheitsmaßnahmen

  • Hallo ihr,
    bei meiner Wordpress-Installation meldet mir das Plugin All In One WP Security (v. 3.9.6) schon seit vielen Wochen ungültige Anmeldeversuche mit stets wechselnden IP-Adressen. Folgende Maßnahmen habe ich bisher angewendet:


    1. Ändern der Login Page URL
    2. Aktivieren des Login Captcha
    3. Zugangsschutz zur Anmeldung mittels .htaccess und .htpasswd
    4. Temporäres Löschen der Datei wp-login im Root-Verzeichnis

    Keiner dieser Schritte hat eine Wirkung gezeigt.

    Hat jemand vielleicht ähnliche Erfahrungen gemacht und kann mir einen Tipp geben? Obwohl der Admin-User nach außen nicht sichtbar ist und ein sicheres Passwort gewählt wurde, wäre es schön, wenn sich solche Attacken unterbinden ließen.

    Lieben Dank schon vorweg,
    Stephan

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ein Plugin, um damit Sicherheit zu erzielen, halte ich persönlich für nicht sinnvoll.
    Die Absicherung per .htaccess sollte hingegen funktionieren. Kannste mal einen Link zur Seite geben.

  • ........... wäre es schön, wenn sich solche Attacken unterbinden ließen.

    ............

    Lieber Einbrecher, liebe Einbrecherin

    ich habe nun eine Alarmanlage installiert.
    daher sei so gut und versuch gar nicht in mein Haus einzubrechen.


    Sowas käm dir vermutlich sehr komisch vor, aber gleichzeitig glaubst du mit der Installation eines Plugins, das aus dem Schlafzimmer heraus agiert, kannst du unterbinden, dass ein Bot versucht bei dir einzubrechen?


    Du kannst versuchen die Einbruchsversuche so früh als möglich zu unterbinden.

    Wenn du keinen eigenen Server hast, dann geht das nur mit der htaccess.


    Wäre ich Einbrecher, hak ich dir deine sogenannten Sicherheitsplugins...

  • Lieber Einbrecher, liebe Einbrecherin

    ich habe nun eine Alarmanlage installiert.
    daher sei so gut und versuch gar nicht in mein Haus einzubrechen.

    (...)


    Was auf Menschen durchaus Wirkung zeigt, weshalb man ja auch oft genau das macht, was aber andererseits auch wieder Anreize schafft und einen Bot überhaupt nicht schert…

  • Lieben Dank erstmal für die schnellen Antworten.
    Leider konnte ich auch mit dem Tipp von uenal die Anmeldeversuche nicht unterbinden.

    Meine Hoffnung war ja (um beim Bild von Monika zu bleiben) mit den getroffenen Maßnahmen einen hohen Zaun ums Grundstück zu bauen bzw. die Haustür zuzumauern - was Einbrecher schon beeindrucken sollte. Nun bin ich aber im Attackieren von Webseiten ähnlich unerfahren wie beim Einsteigen in fremder Leute Häuser, deshalb werde ich noch einmal versuchen, einen zuverlässigen Schutz mittels .htaccess zu erreichen.

    Mich würde aber schon mal interessieren, wie ein Bot es ohne Zugriff auf die Loginpage schafft, ein Anmelde-Request abzusetzen.

  • ...........

    Mich würde aber schon mal interessieren, wie ein Bot es ohne Zugriff auf die Loginpage schafft, ein Anmelde-Request abzusetzen.

    ich habe auf meinen Sites hie und da Bots die setzen einen Anmelde Request für Joomla ab => und ich mag versichern, dass es Joomla auf meinem Webpaket sicher noch nie gab :-)

    wie das geht erklär ich aber nicht, weil ich niemanden eine Anleitung oder auch nur die Idee dazu geben mag. :-)

  • Offensichtlich habe ich in dieser Thematik tatsächlich nicht viel Ahnung, aber vielen Dank für die Aufklärung.
    Natürlich erwarte ich nicht, dass Du hier Interna über die Arbeitsweise von Bots postest, für mich ist ja auch viel mehr der Schutz davor von Interesse.
    Gibt es denn eine einfache Möglichkeit, einen V-Server entsprechend zu konfigurieren?

  • Nun haben die Attacken ganz ohne mein Zutun aufgehört, deshalb habe ich den Vorschlag von m266 gar nicht mehr ausprobiert.
    Ich danke euch allen für die kompetente und schnelle Unterstützung.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!