WP Angriff????

  • hallo zusammen,

    mein hoster bzw. dessen admin hat mir mitgeteilt, dass wohl schon seit längerer zeit eine sehr hoher traffic auf meinem webspace ist....genauer gesagt eigentlich seit ich zu dem hoster gewechselt habe am 13.10.2009.

    aktuell (30.10.2009 um 16.51 Uhr) soll wohl wieder viel traffic drauf sein.

    so wie es aussieht werden ständig get-befehle von ein und der selben ip-adresse ausgegeben.
    diese ip wurde mir mitgeteilt 158.169.131.14

    lustigerweise ist das wohl eine statische ip der europäischen kommission (kein witz)

    ist euch irgendwas in der richtung mit angriff auf wordpress bekannt...?

    vor allem, das muss ja schon seit dem 13.10.09 nahezu täglich so gehen....

    ist doch schon komisch.

    hier mal ein kleiner ausschnitt aus dem protokoll des admins:

    und das geht gerade so weiter......

    jemand ne idee was man dagegen machen kann...??

    lefdi

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,

    ja das ist so ein *räusper* dämlicher Sicherheitsproxy - Ich sehe den von einer IP des BSI und ein paar anderen deutschen Verwaltungen.

    Der ist wirklich sehr radikal. Innerhalb von ein paar Sekunden produziert der 100 Hits auf verschiedene Seiten - einmal das komplette Archiv hoch und runter. Da sagt die Datenbank oder der Webserver schon einmal "Tschüss".

    Was kann man machen?


    Code
    SetEnvIfNoCase User-Agent "^Mozilla/4\.0\ \(compatible\;\)$" bad_bot
    
    
    Order Allow,Deny
    Allow from All
    Deny from env=bad_bot

    hat bei mir geholfen.

    Alternativ kannst du auch die IP-Sperren:

    Code
    SetEnvIf Remote_Addr 158\.169\.131\.14 bad_bot

    Wenn das nicht funktioniert - weil das Modul fehlt dann probiere einfach die IP per mod_rewrite zu sperren:

    Apache Configuration
    RewriteCond %{REMOTE_ADDR} 158\.169\.131\.14 .*
    RewriteRule .* - [F]

    das könnte so klappen.

  • moin,

    ich nehm mal an,dass ich diese einträge in die .htaccess machen muss...??

    grüße

    lefdi

  • genau - aber in Ruhe testen & Probieren.

    Der erste Code sperrt den User-Agent, das ist nur eine Vermutung von mir es könnte auch ein anderer sein, eventuell hilft eine Nachfrage beim Provider - aber die Symptome passen recht genau hier gibt es paar mehr Infos:

    http://johannburkard.de/blog/www/spam/…compatible.html

    und

    http://johannburkard.de/blog/www/spam/…o-picscout.html

    Eventuell kann dein Provider auch schauen ob der User-Agent korrekt ist - wenn dieser Code nicht funktioniert (weil das Apache Modul nicht installiert ist) dann kann man noch per mod_rewrite die IP-Sperren - man kann auch den User-Agent mit mod_rewrite Sperren aber das hat bei mir so nicht funktioniert.


    Ich habe es nicht getestet, es sollte aber so oder so ähnlich klappen.

    Muss an den Beginner der .htaccess

    Einmal editiert, zuletzt von glcknb (31. Oktober 2009 um 09:45)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!