Bruteforce Attacken. Woher weiss Bot den Usernamen

  • Hallo ichj habe eine Webseit mit WP + DiviTheme am laufen. Als Plugin habe ich Limit Login Attempt installiert und sehe diverse Anmeldeversuche die fehlschlagen mit einem User den es nicht gibt.
    Habe jetzt schjon öfters mal den Admin geändert (40stellig Zufallskombi). Irgenwann wird dann versucht sich mit diesem User anzumelden. Klappt nicht , da Passwort auch ziemlich lang und komplex.
    frage ist warum dieser User bekannt wird. Gibt es da Sicherheitslücken ?

    Gruss Peter

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Da gibt es einige Möglichkeiten, Beispiele:

    • Theme/Plugins zeigen irgendwo Autor-Archiv Links
    • Theme/Plugins zeigen irgendwo gravatar Einbindungen
    • Admin hat Beiträge gepostet und REST-API zeigt den Benutzer


    Link zur Seite?

  • Gib uns mal einen Link zu deiner Seite, dann könnte man gezielter antworten.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]


  • Irgenwann wird dann versucht sich mit diesem User anzumelden. Klappt nicht , da Passwort auch ziemlich lang und komplex.
    frage ist warum dieser User bekannt wird. Gibt es da Sicherheitslücken ?

    WordPress nennt die Benutzer
    Users | REST API Handbook | WordPress Developer Resources

    einfach die Route (an die URL) '/wp-json/wp/v2/users' anhängen.

    Diese Route wird oft von einigen Sicherheitsplugins oder Einstellungen blockiert.

    dann:
    `?rest_route=/wp/v2/users` oder `https://public-api.wordpress.com/rest/v1.1/site…******.de/posts`

    https://www.gosecure.net/blog/2021/03/1…wordpress-users

    Mit offenen Augen träumen

  • [COLOR=#0059b3]Hallo lookandsee und willkommen im Forum von mir als Moderator.

    Schön, dass Du zum Forum gefunden hast. Du solltest wissen, dass alle Helfer hier freiwillig und in ihrer Freizeit versuchen, Dir Hilfestellung zu geben.

    Zunächst möchte ich folgenden allgemeinen Hinweis geben, der auch in den Forenregeln Abschnitt II festgelegt ist, aber nicht unbedingt für jede Anfrage zutrifft: für die meisten Probleme ist es zuweckmäßig, die URL zu der betroffenen Website zu posten. Findige Helfer können aus dem Quellcode vielleicht schon das Problem herauslesen und zur Behebung beitragen.[/COLOR]

  • ich hänge mich hier mal mit derselben Frage dran, die Links habe ich auch schon getestet.

    Es gibt aktuelll auf dathus.eu genau *zwei* User, ein 'echter' (Admin, mit dem auch geschrieben wird), und einer der 'nur gucken' darf (Mitarbeiter) - bei keiner der obigenm Links wird mir dieser zweite angezeigt, aber auch da gibt es regelmässige Loginversuche.

    Hat jemand 'die' supertolle Idee, wie ich *alle* unberechtigten Versuche aussperren kann? :)

    "ahnungslos-durch-die-nacht" war leider ein Zeichen zu lang als Usename...

  • @addn Der "slug" Deines zweiten Benutzers findet sich über den HTML-Seitenquelltext im [FONT=Courier New]class[/FONT] Attribut im [FONT=Courier New]body[/FONT] Tag der Autor Seite.

    Code
    https://dathus.eu/?author=2


    Es gibt Bots, die [FONT=Courier New]?autor=X[/FONT] hochzählen und das auslesen.

  • …aber auch da gibt es regelmässige Loginversuche.


    und woher weisst du das? also womit hast du das gecheckt?

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.

  • @addn Der "slug" Deines zweiten Benutzers findet sich über den HTML-Seitenquelltext im [FONT=Courier New]class[/FONT] Attribut im [FONT=Courier New]body[/FONT] Tag der Autor Seite.


    autsch, und der Autor hat ja noch nix veröffentlicht :(

    Zitat

    Es gibt Bots, die [FONT=Courier New]?autor=X[/FONT] hochzählen und das auslesen.

    nagut, das ist nachvollziehbar, iirc gibt es dazu auch eine 'Abwandlung'... Die üblichen "admin", "wwwadmin" etc gibt es latürnich nicht!

    und woher weisst du das? also womit hast du das gecheckt?

    Limit Login Attempts Reloaded :)

    "ahnungslos-durch-die-nacht" war leider ein Zeichen zu lang als Usename...

  • meine tipps dazu wären:

    1. das hauptproblem ist dass die login url bekannt ist: /wp-login.php ändere sie zb. hiermit und es wird wesentlich ruhiger.
    2. das zweite problem an wp ist die backdoor über xml-rpc. DEACTIVATE XMLRPC (english) it und es wird noch viel ruhiger.


    wirkt bei uns wie kernseife und hält 99,9% der login versuche fern. :)

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.

  • das hauptproblem ist dass die login url bekannt ist: /wp-login.php ändere sie zb. hiermit und es wird wesentlich ruhiger.

    been there, done that.

    Zitat

    das zweite problem an wp ist die backdoor über xml-rpc[COLOR=#0059b3](Link gelöscht)[/COLOR] it und es wird noch viel ruhiger.

    bei Versuch domain.tld/xmlrpc.php kommt schon:

    You don't have permission to access this resource.

    *freu*

    "ahnungslos-durch-die-nacht" war leider ein Zeichen zu lang als Usename...

  • meine tipps dazu wären:

    1. das hauptproblem ist dass die login url bekannt ist: /wp-login.php ändere sie zb. hiermit und es wird wesentlich ruhiger.
    2. das zweite problem an wp ist die backdoor über xml-rpc. deactivate it und es wird noch viel ruhiger.


    Das 1. habe ich versucht und werde es auf jeder meiner Sites auch anwenden. Danke. Das 2. verstehe ich nicht so ganz. Habe zwar in Wikipedia eine Erklärung dazu gefunden, der Link führt zu einer Suchmaschine, die in FF hinzugefügt werden kann. Warum soll ich den aber deaktivieren?
    (Mal wieder ne Basic-Frage o_O)

  • entschuldigung!!! bei meinem link "deactivate" ist mir ein fehler passiert!
    hier der link, den ich eigentlich senden wollte: DEACTIVATE XMLRPC (english) oder ihr sucht euch selbst eine Anleitung.
    und natürlich müsst ihr sicherstellen, dass xmlrpc bei euch nicht benötigt wird was aber heutzutage nur noch höchst selten der fall ist.
    (und natürlich ist das alles nur ein vorgehen, dass ICH für richtig halte und womit ich gute erfahrung gemacht habe. man kann anderer meinung sein.)

    @Kurt Singer kannst du meinen link oben in #10 und #11 noch löschen damit sich nicht noch mehr user wundern? Danke! :rolleyes:

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.

  • @SuMu das sollte heutzutage die REST API übernehmen wenn ich das richtig verstanden habe. ein guter artikel darüber hier von KINSTA

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.

  • Wie funktioniert ein Trackback/Pingback über die REST API? Beispiel?


    keine ahnung! darum habe ich meine eigene antwort auch selbst in frage gestellt aber vielleicht war das nicht deutlich genug. :rolleyes:

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.


  • kannst du meinen link oben in #10 und #11 noch löschen damit sich nicht noch mehr user wundern?

    Hab in #10 geändert und in #11 gelöscht. Aber gerne doch :). Noch kann ichs ja.

  • und jetzt sagt mir Limit Login Attempts Reloaded allen ERnstes, es seien seitobigen Änderungen *null* fehlerhafte Loginversuche gewesen - glaube ich irgendwie auch nicht...

    "ahnungslos-durch-die-nacht" war leider ein Zeichen zu lang als Usename...

  • wieso nicht? deine login url ist für hacker und bots nicht auffindbar, den zugang über xmlrpc hast du ebenfalls geschlossen. wie und wo sollte jemand einen login versuch ausführen?

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!