Brute-Force Attacken

  • Hallo,

    wir haben bei einer unserer Wordpress-Seite ein großes Problem mit Brute-Force Attacken.
    Da wir alle keine Wordpress-Spezialisten sind, und nur Grundwissen besitzen, sind wir gerade ein wenig überfragt, was wir noch unternehmen können. Nachdem fremde / ausländische IP-Adressen mehrmals täglich versucht haben, sich bei uns anzumelden, haben wir als ersten Schritt einen neuen Admin sowie neue Benutzer angelegt und alle vorhandenen gelöscht. Des Weiteren nutzen wir das PlugIn Limit Login Attemps. Ein paar Tage war dann Ruhe. Dann kamen die Attacken aber wieder, und erschreckender Weise wurden die neuen Benutzernamen korrekt benutzt. Gibt es noch weitere Möglichkeiten schnell und einfach gegen diese Attacken vorzugehen? Ist es sinnvoll, das PlugIn Wordfense zu nutzen? Über Tipps würde ich mich sehr freuen. Vielen Dank im Voraus.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Eine schnelle Lösung wäre ein .htaccess-/.htpasswd-Schutz. Ich kenne allerdings eure Seite nicht. Wenn ihr Kundenlogins braucht, wäre das der falsche Ansatz. Außerdem sollte man mal schauen, warum die Benutzer ausgelesen werden können. Aber ohne Link wird das auch nichts.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Wenn ihr feste IP-Adressen habt, könnte man das so lösen:

    Code
    # Datei zum Regeln von IP-Bereichen
    Order deny,allow
    Deny from all
    Allow from xxx.xxx.xxx.xxx

    Wenn man zusätzlich noch Passwort-Abfragen kombinieren will, dann z. B. so:

    Ohne feste IP-Adressen, nutzt du nur diesen Teil

    Apache Configuration
    # HTTP Basic Access Authentication
    AuthType Basic
    AuthName "Dieser Bereich ist passwortgeschuetzt."
    AuthUserFile /path/to/your/.htpasswd
    require valid-user


    Den Pfad zur .htpasswd bekommst du z. B. über eine phpinfo() raus.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • über die REST API lassen sich die User ohne Aufwand auslesen: http://ausbildung-suederelbe.de/wp-json/wp/v2/users


    Wenn ihr die API nicht braucht, könnt ihr die auch deaktivieren:

    https://www.netz-gaenger.de/blog/wordpress…s-deaktivieren/

    https://www.kuketz-blog.de/wordpress-rest…7-deaktivieren/

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo,

    hatte das gleiche Problem. Meine Kontakt-Seite zählte in kürzester Zeit 20.000 Besucher. Die Emails zu fehlgeschlagenen Logins erhielt ich im Sekundentakt.
    Was bei mir nach langer Fehlersuche sofort geholfen hat war, dass ich das Kontaktformular auf der Kontakt Seite von oben nach unten verschoben habe. Auf der Seite ist jetzt Text, Bild, Video und danach erst das Kontaktformular.

    Bei dir befindet sich das Kontaktformular direkt auf der Startseite, der Link zum Impressum gleich darunter.
    Insgesamt habe ich das Wort "Kontakt" 11 x mal auf der Startseite gefunden.
    Das macht auf mich einen echt verzweifelten Eindruck, wie:
    Schreib uns sofort an, wir haben es bitter nötig!

    Die Webseite scheint außer den vielen Links und dem Kontaktformular nichts anbieten zu können.
    Dazwischen fallen die Ausbildungsstellen gar nicht auf.
    Bei der Gestaltung wurden die Prioritäten nicht beachtet.

    Es gibt also mehrere Gründe, die Webseite zu ändern.
    Deshalb solltet ihr das zuerst in Angriff nehmen, danach könnt ihr immer noch, sollte denn Bedarf bestehen, die Passwörter ändern.

    In der robot txt sollte zumindest das hier stehen:

    User-agent: *
    Disallow: /wp-admin/
    Allow: /wp-admin/admin-ajax.php

    Nachtrag
    Auf der Seite Einstellungen-Allgemein, sollte unter Mitgliedschaft, der Haken bei "Jeder kann sich registrieren" entfernt werden.

    Why did the programmer quit his job? Because he didn't get arrays.

    2 Mal editiert, zuletzt von Persephone (13. Juli 2018 um 05:44)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!