"Mitlogger" für Passwörter

  • Zuerst: ich bin WP-Neuling, komme aber langsam zurecht. Bitte also um etwas Nachsicht! :grin:

    Mein Problem: Gestern Abend versuchte sich jemand mit verschiedenen Passwörtern sowohl in den Admin-Bereich als auch in die durch Passwort geschützte Beiträge zu hacken. Ich nutze in meinem Blog das Tool "Wassup", welches mir die IP des "Angreifers" mitloggte. Das Tool ist gut und im Normalfall ausreichend.

    Gibt es dennoch ein Plugin in der Art, das auch die eingegebenen Passwörter mit aufzeichnet? Also die Versuche mitloggt wie auch die dafür benutzten Zeichenfolgen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Nein, sollte es nicht geben. Damit könntest Du ja auch Deine eigenen User nach Passwörtern abgreifen. Und falls jemand zB sein Telebanking-Passwort auch in Deinem Blog nutzt... Alles klar?

    Besser ist es zB "Login Lock Down"-Plugin zu nutzen und wie bei einem Pin-Code nur 3 Versuche zu erlauben.

  • Eine andere Variante wäre z.B. reCaptcha auf der Loginseite einzusetzen. Dann läuft der Bot ins Leere, denn wenn das Captcha nicht oder falsch ausgefüllt wird, wird das Login gar nicht erst gesendet. Login LockDown ist gut, läuft nur ins Leere wenn jemand sein "Handwerk" versteht und ein Botnetz für die Brute Force Attacke einsetzt.

  • ...zB sein Telebanking-Passwort auch in Deinem Blog nutzt...

    Dann ist er selbst dran Schuld! :mrgreen: Ne, im Ernst. Eigentlich bin ich es ja, der Passwörter vergibt für die geschützten Bereiche. Und wenn jemand versucht, über das WP-Admin-Login reinzukommen, dann werde ich schon stutzig. Die IP hab ich gesichert, ebenso Screenshots gemacht. Um nun rauszufinden, wer hier versucht mich zu stalken, müsste ich die IP der Staatsanwaltschaft übergeben und Anzeige erstatten. Über die benutzten Passwort-Versuche hätte ich den Kreis der Verdächtigen schon eingrenzen können.

    ...z.B. reCaptcha auf der Loginseite einzusetzen....

    Gleich blöd gefragt: Wie macht man das? Ist das ein Plugin? Ich schau gleich mal nach!

    EDIT: Habs gefunden, also die Plugins. Das "System" verhindert aber nur massive Bot-Angriffe, doch aber nicht den von Hand gemachten Versuch. Oder?

    Besten Dank für eure Antworten!

    Einmal editiert, zuletzt von Olit (5. März 2010 um 16:11)

  • Noch etwas kannst Du verwenden: "Theme my Login"-Plugin (googlen). Damit kannst Du eine andere Seite als Log-In Seite verwenden und Redirects machen (hat auch andere nette Features). Dann sollten Bots eigentlich draussen bleiben, weil die in der Regel nach der wp-login.php suchen.

  • Dann sollten Bots eigentlich draussen bleiben, weil die in der Regel nach der wp-login.php suchen.

    Danke! Aber nur nochmal zum Verständnis: Bots sind ja das eine Problem. Aber zurzeit wichtiger ist für mich gerade, das Problem des versuchten Eindringens in den Admin-Bereich A) auszuschließen und B) erkennen zu können, mit welchen Passwortversuchen da gearbeitet wurde. Wenn B), wie du schon schreibst, nicht funktioniert, muss ich mich auf A) konzentrieren.

    Üsch guugel mal!

  • Bot oder nicht Bot

    Eine andere Variante wäre z.B. reCaptcha auf der Loginseite einzusetzen. Dann läuft der Bot ins Leere, denn wenn das Captcha nicht oder falsch ausgefüllt wird, wird das Login gar nicht erst gesendet. Login LockDown ist gut, läuft nur ins Leere wenn jemand sein "Handwerk" versteht und ein Botnetz für die Brute Force Attacke einsetzt.

    Wer sagt denn, dass ein BOT sich versuchte einzuloggen?!

    UP.

    never change a running system

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!