Fehlerhafte Anmeldeversuche durch Hacker

  • Kannst du auch über die .htaccess deaktivieren:

    #XML-RPC Schnittstelle abschalten
    <Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
    </Files>

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Lass dich nicht verrückt machen.
    Es wurde schon vorher von Unbekannten versucht auf deine Homepage Zugriff zu erlangen nur du hast es bisher nicht gemerkt.
    Das ist normal und kann man nicht verhindern.
    Man kann nach eigenem Kenntnisstand den Angreifern nur das Leben erschweren und mehr Steine in den Weg zu legen.
    Jetzt wo du es siehst, bekommst du Angst - musst du aber nicht.
    Du siehst nur die fehlgeschlagenen Versuche.
    Wie einer der Vorredner schon schrieb ist es wahrscheinlich Kontraproduktiv nun in heller Panik Sicherheitstools im Dutzend zu installieren ohne zu wissen, was die genau machen.

    Sinnvoll ist es aber, sich mit der Thematik auseinanderzusetzen, und dann sinnvolle Gegenmaßnahmen zu ergreifen.

    Wie du schon selber gemerkt hast, kann das händische rumpfuschen in der htaccess fatale Folgen haben, wenn man selber nicht weiß was man tut (spreche da aus eigener Erfahrung), dann ist es ein besserer Weg, wenn man die Einstellungen über ein Tool wie z.B. iThemes Security vornimmt - nur dazu muss man auch wissen was das Tool kann und wo es die entsprechenden Schalter gibt.
    Sprich man muss sich damit beschäftigen.

    Die XML-RPC Schnittstelle kannst du auch über iThemes Security deaktivieren.

    Backend -> Sicherheit -> Wordpress-Optimierungen / Einstellungen konfigurieren -> XML-RPC Einstellungen deaktivieren (empfohlen)

    Klick auf Einstellungen speichern nicht vergessen.

    iThemes Security macht dann für dich die korrekte Einstellung in der htaccess.

    Gruß Frank

    Einmal editiert, zuletzt von Frank9652 (23. Dezember 2016 um 21:30)

  • Hallo Frank!

    Herzlichen Dank für deine ausführlichen Zeilen.

    Ja, so sehe ich es mittlerweile auch, dass man den Hackern nur mehr Steine in den Weg legen kann.
    Das habe ich jetzt auch mit Erfolg getan. Denn meinen neuesten Benutzernamen, haben sie nicht mehr auslesen können.

    Weswegen ich so vorsichtig bin, hat einen Grund.
    Es handelt sich um eine sehr umfangreiche Website, die ich zuvor unter Joomla erstellt hatte.
    Diese Seite wurde gehackt und Angriffe auf andere Seiten vorgenommen - hätte fast Ärger deswegen bekommen.

    Ich habe jetzt die Seite halt ganz neu (bei einem anderen Privider) unter WordPress eingestellt und möchte einen erneuten
    Hackerangriff unbedingt vermeiden. Deswegen bin ich aktuell so vorsichtig.

    Herzliche Grüße und ein schönes Weihnachtsfest ...
    Ralf (Alias JanBanan)

  • Du legst nur Bots steine, aber keinem Hacker :)

    Sobald eine Lücke in Plugins oder im Core sind, nutzen diese Einstellungen alle nichts.

    Wenn die Webseite so wichtig ist, warum dann nicht auf eine Managed Lösung zurückgreifen?


    Darf ich Fragen, was eine "Managed Lösung" ist?
    Sorry, schon gefunden - hat sich erledigt!

    Einmal editiert, zuletzt von JanBanan (24. Dezember 2016 um 10:52)

  • JABA-Hosting Die Lücken sind, wenn ihr euch um das Hosting und die Pflege kümmert, dann wie von Zauberhand verschwunden? Der einzige Vorteil an einer managed Lösung ist die Erfahrung, die ein Einsteiger natürlich noch nicht hat, ansonsten kocht der Dienstleister auch nur mit Wasser.

    JanBanan Wenn dir die Seite sehr wichtig ist, dann solltest du mindestens einmal täglich ein Backup machen bzw. besser noch machen lassen. Denn selbst wenn du dich immer bemühst, Sicherheitslücken zu schließen, Updates einzuspielen und WordPress abzusichern, hilft das nicht gegen unbekannte oder bisher nicht geschlossene Sicherheitslücken.

    Auch solltest du nicht zu viele Plugins verwenden. Ca. 80% aller Sicherheitslücken befinden sich statistisch in Plugins. Diese sind auch die häufigste Ursache für einen erfolgreichen Angriff. Deshalb nur die Plugins Installieren und Nutzen, die auch wirklich benötigt werden.

  • JABA-Hosting Die Lücken sind, wenn ihr euch um das Hosting und die Pflege kümmert, dann wie von Zauberhand verschwunden? Der einzige Vorteil an einer managed Lösung ist die Erfahrung, die ein Einsteiger natürlich noch nicht hat, ansonsten kocht der Dienstleister auch nur mit Wasser.

    Richtig! Nur im Falle ist es dann das Problem des Dienstleisters und nicht des Kunden. Der Dienstleister wird entsprechend reagieren, der Kunde wird - wie hier - panisch nach Lösungen suchen.

  • Zuerst einmal danke, für eure Antworten.

    So langsam verstehe ich das mit den Plugins. Das heißt, dass mein Captcha Plugin und das Rename Plugin (zum umbenennen des Ordners) und der Google Authenticator schon zuviel sind.

    Nutzt ihr solche Plugins nicht?
    LG Ralf

  • Naja, immerhin seit 20 Stunden keine Fehlermeldung dies bezüglich mehr - auch die Hacker haben Urlaub - oder ich hab endlich doch guuuuuuuut abgesichert.

  • Jede Medaille hat mehrere Seiten, was für dich passt musst du für dich allein entscheiden.

    Natürlich kannst du die Plege und die Security an einen professionellen Dienstleister vergeben der sicherlich mehr Erfahrung hat. Dieser Service kostet halt Geld das mancher nicht hat.

    Was JABA meint: Jedes Programm wurde von fehlerhaften Menschen geschrieben und kann Fehler oder Sicherheitslücken enthalten die von schlaueren Menschen ausgenutzt werden können. Je mehr Plugins installiert sind, desto mehr Code existiert und desto höher besteht die Chance dass da irgend ein Fehler existiert.
    Dazu kommt noch dass jedes zusätzliche Plugin den Aufbau einer Homepage verlangsamt - manche mehr, und manche weniger.
    Deshalb gilt hier die grundlegende Regel so wenig Plugins wie möglich zu installieren und nur unbedingt die, die man auch benötigt.
    Generell jetzt aus Angst vor Sicherheitslücken keine Security Plugins zu installieren halte ich persönlich aber für falsch.
    Es gibt genug Plugins die sinnvoll sind und die Homepages sicherer machen als man es als Laie jemals könnte.

    Ich persönlich halte iThemes Security für recht sinnvoll. Mit ihm kann man auch die eigene Homepage checken und macht Verbesserungsvorschläge. Man kann damit die XML-RPC Schnittstelle (als Laie) recht komfortabel sperren, und erfolglose Anmeldeversuche temporär nach eigenen Vorgaben für einen bestimmten Zeitraum sperren.
    Man kann IP-Adressen dauerhaft sperren, und kann den Zugriff auf schon vorhandene Sperrlisten (Blacklisten) erlauben.

    Natürlich sollte man ein besonders wichtiges Passwort wählen und die Personen mit Adminrechten begrenzen.

    Entweder sollte man für die Anmeldeseite eine Zwei-Wege Authentifikation installieren, oder ich halte Rename wp-login für sinnvoll.

    Zu einer Absicherung der eigenen Homepage gehören auch regelmäßige Backups, damit man bei einem Problem wieder eine ältere Sicherung zurückspielen kann. Ich meine damit nicht nur falls die Seite gehackt wird, sondern wenn bei einem Update eines Plugins oder von Wordpress etwas schief gelaufen ist. Man sollte einmal die Verzeichnisstruktur sichern und separat die Datenbank.
    Das kann man natürlich auch einem Dienstleister überlassen wenn man das Geld dafür ausgeben will und kann oder ein Plugin selbst installieren das einem die Arbeit abnimmt, oder sich informiert ob der Hoster von beidem regelmäßige Updates macht die man evtl. bei Bedarf zurückspielen kann.
    Wenn man die Updates über ein Plugin selber machen will, dann sollte man sich Gedanken darüber machen wohin die Updates gespeichert werden sollen, welche Intervalle sinnvoll sind, und wie lange man die Updates aufbewahren will.

    Es ist schon gut, dass du fragst und dass du dir Gedanken über die Sicherheit machst. Und du hast ja schon negative Erfahrungen sammeln dürfen.
    Es gibt halt verschiedene Taktiken und Philosophien, und du musst letzten endes selbst entscheiden was davon für dich passend ist.
    Aber gar nichts bezüglich Sicherheit zu machen wie du schon gemerkt hast, halte ich für fahrlässig.

    Gruß Frank

  • ...

    Es ist schon gut, dass du fragst und dass du dir Gedanken über die Sicherheit machst. Und du hast ja schon negative Erfahrungen sammeln dürfen.
    Es gibt halt verschiedene Taktiken und Philosophien, und du musst letzten endes selbst entscheiden was davon für dich passend ist.
    Aber gar nichts bezüglich Sicherheit zu machen wie du schon gemerkt hast, halte ich für fahrlässig.

    Gruß Frank

    Hallo Frank!

    Herzlichen Dank für deine ausführlichen Zeilen!

    Also Geld zum Fenster rauswerfen, dass kann ich leider auch nicht.
    Deswegen werde ich mich selber um die Sicherheit meiner Website kümmern.

    Ich habe hier in diesem Thread SEHR VIELE nützliche Hilfestellungen erhalten, die die Sicherheit meiner Website verbessern.
    Das Auslesen des Benutzernamen ist jetzt nicht mehr möglich, ich habe den wp-admin Ordner umbenannt und auch den Ordner
    mit einer .htaccess Datei & .htpasswd Datei zusätzlich abgesichert. Auch ist iThemes Security sehr hilfreich. Und ein starkes
    Passwort, dass ich mit Sicherheit habe. Und ein automatisches Datenbank-Backup ist bei iThemes Security ebenfalls eingestellt.

    Und jetzt habe ich seit ca. 2 Tagen jedenfalls mal keine Benachrichtigung von iThems Security über gesperrte IPs,
    wegen zu vieler fehlerhafter Anmeldungen erhalten. Entweder haben die Hacker oder bots auch Weihnachtspause, oder
    meine Absicherung scheint so langsam von Erfolg gekrönt zu sein - hoffe ich doch.

    Auch bin ich generell kein Spielkind unendlich vieler Plugins.
    Als ehemaliger beruflicher Webdesigner weiß ich, dass weniger manchmal mehr ist.
    Man kann sehr vieles auch ohne zusätzlicher Plugins realisieren.

    Natürlich bin ich mir im Klaren darüber, dass man Hacker und bots auf Dauer nicht aufhalten kann, wenn man nicht ständig
    an der Absicherung der eigenen Website drann bleibt. Und einen zweiten Angriff auf meine Website werde ich mit aller Macht
    versuchen zu verhindern.

    LG Ralf (Alias JanBanan)

  • Hallo Maxe,
    wollte Dich etwas fragen zur Schnittstelle, ist diese damit wirklich tot, hatte in diesem Thema damals dieses gefunden


    [COLOR=#333333][FONT=Tahoma][Blockierte Grafik: http://forum.wpde.org/images/misc/quote_icon.png] Zitat von Monika [Blockierte Grafik: http://forum.wpde.org/images/buttons/viewpost-right.png]

    PHP-Code:
    [COLOR=#000000][COLOR=#0000BB]
    add_filter[/COLOR][COLOR=#007700]( [/COLOR][COLOR=#DD0000]'xmlrpc_enabled'[/COLOR][COLOR=#007700], [/COLOR][COLOR=#DD0000]'__return_false' [/COLOR][COLOR=#007700]);
    [/COLOR][/COLOR]


    [/FONT]
    [/COLOR]
    [COLOR=#333333]Der Filter schaltet XMLRPC nicht ab. Die Beschreibung im Codex ist falsch.[/COLOR]
    https://core.trac.wordpress.org/ticket/36055

    [COLOR=#333333]Die einzige Möglichkeit derzeit xmlrpc komplett zu deaktivieren (mit allen Folgen ! ) ist[/COLOR]

    [COLOR=#333333]Code:
    function mmx_disable_xmlrpc() {
    if( defined('XMLRPC_REQUEST') && XMLRPC_REQUEST ){
    die;
    }
    }
    add_action( 'init', 'mmx_disable_xmlrpc' );[/COLOR]

    http://forum.wpde.org/allgemeines/15…berlastung.html

    Was ist nun besser oder richtig, kann man das auch testen?

  • @matrix-22, lt. Track Ticket sollte es schon längst gefixed sein.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo Jaba und Maxe,
    also braucht man nichts mehr in functions.php reinschreiben

    PHP
    function mmx_disable_xmlrpc() {
        if( defined('XMLRPC_REQUEST') && XMLRPC_REQUEST ){
            die;
        }
    }
    add_action( 'init', 'mmx_disable_xmlrpc' );

    Sondern nur noch in die htaccess dieses eintragen richtigt?

    Code
    <Files "xmlrpc.php">
    Order Allow,Deny
    deny from all
    </Files>
  • ja, das reicht vollkommen. Bedenke aber, dass dann auch keine Pingbacks mehr gehen.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!