Hallo,
ich habe seit ein paar Tagen merkwürdige unregelmäßige Anmeldeversuche erkannt, seit dem Upgrade auf 4.4.2.
Zunächst dachte ich an Brute-Force oder ähnlichem und loggte alle Aufrufe des Logins. Aber da kam gar-nichts.
Erst ein Blick ins server-log offenbarte, das der Angriff über den Aufruf von xmlrpc.php erfolgt.
Hier ein Auszug:
Code
46.148.18.xxx - - [23/Feb/2016:00:53:57 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.9.1.4) Gecko/20091016 Firefox/3.5.4 ( .NET CLR 3.5.30729; .NET4.0E)"
46.148.22.xxx - - [23/Feb/2016:02:25:31 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Opera/9.80 (J2ME/MIDP; Opera Mini/4.2.14912/22.394; U; en) Presto/2.5.25 Version/10.54"
46.148.22.xxx - - [23/Feb/2016:05:42:38 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Links (1.00pre3; SunOS 5.9 i86pc; 80x24)"
46.148.18.xxx - - [23/Feb/2016:05:58:40 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.7.10) Gecko/20050715 Firefox/1.0.6 SUSE/1.0.6-16"
46.148.22.xxx - - [23/Feb/2016:08:57:54 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8.1.3) Gecko/20061201 MEGAUPLOAD 1.0 (Ubuntu-feisty)"
46.148.18.xxx - - [23/Feb/2016:11:00:48 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/4.08 [en] (WinNT; I ;Nav)"
46.148.22.xxx - - [23/Feb/2016:12:23:42 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Opera/9.80 (Windows NT 6.0; U; en) Presto/2.7.39 Version/11.00"
46.148.18.xxx - - [23/Feb/2016:15:41:06 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (Windows NT 5.1; U; ; rv:1.8.1) Gecko/20061208 Firefox/2.0.0 Opera 9.52"
46.148.18.xxx - - [23/Feb/2016:15:41:06 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.8.1.15) Gecko/20080702 Ubuntu/8.04 (hardy) Firefox/2.0.0.15"
46.148.22.xxx - - [23/Feb/2016:15:42:04 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; es-ES) AppleWebKit/525.28 (KHTML, like Gecko) Version/3.2.2 Safari/525.28.1"
46.148.22.xxx - - [23/Feb/2016:19:03:46 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "PycURL/7.18.2"
46.148.18.xxx - - [23/Feb/2016:20:38:18 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.4) Gecko/20030908 Epiphany/0.9.2"
46.148.22.xxx - - [23/Feb/2016:22:23:14 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.9.0.6) Gecko/2009020407 Firefox/3.0.4 (Debian-3.0.6-1)"
Alles anzeigen
Sorgen macht mir auch die jeweils 65569 Bytes, die übertragen werden.
Ist die Site nun schon gehackt worden?
Was sollte ich tun?
Den Admin-Account werde ich jetzt umbenennen/entfernen.
Beste Grüße