admin Ordner aus Sicherheitsgründen umbenennen?

  • Hallo,

    ich würde gerne aus Sicherheitsgründen den Admin-Ordner umbenennen.
    Kann ich das einfach so machen oder muss ich dann in irgendwelchen files noch was umändern, weil da ein Eintrag zum admin-Ordner steht?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich bin mir nicht so sicher, ob das etwas bringt, zumal es eine zeitlang den Tipp gab, der comments.php aus Spamschutzgründen einen neuen Namen zu geben. Waren es Tage, oder sogar nur Stunden, bis das umgangen wurde?

    Ich bin nicht so der PHP-King, aber ich vermute mal so ins blaue, dass sowohl der Ordnername, als auch der Dateiname nicht so das entscheidende Element in diesem Spiel sind, sondern die Tabellen in der Datenbank in der die gesuchten Infos stecken. Ein Spamskript berücksichtigt das und orientiert sich eher an der Verzeichnisstrktur, als an Namen.

    Aber wie gesagt, das ist jetzt eine reine Vermutung meinerseits.


    Gruß
    DogMan

    WordPress Pistolero

  • ich sag mal: ja.

    denn jeder (und ich mein wirklich jeder), der wenigstens mal wordpress installiert hat, weiss, dass der admin-bereich über http://www.example.com/wp-admin zu erreichen ist und ich bin mir sicher, dass es auch genug wordpress-user gibt, die ein mehr als unsicheres passwort gewählt haben. da macht es schon einiges aus, mindestens den admin-bereich zu verstecken. ein anständiges passwort ist natürlich auch wünschenswert.

  • danke für den Link mit dem Script...bei mir funzte es trotz 1.2.2 nicht...es wurde immer gesagt, es seien keine Schreibrechte für den Ordner af_rename vorhanden, obwohl ich CHMOD entsprechend geändert hatte...
    man könnte natürlich mal probieren in
    wp-login.php
    wp-register.php
    wp-blog-header.php
    wp-admin/link-add.php
    wp-admin/post.php
    wp-admin/options-head.php
    wp-admin/upgrade-functions.php
    wp-admin/menu.php
    wp-admin/profile.php
    wp-admin/import-greymatter.php
    wp-admin/admin-header.php
    wp-admin/admin-functions.php
    wp-admin/index.php
    wp-includes/functions.php
    wp-includes/template-functions-links.php
    die entsprechende Zuordnung zum admin Ordner zu finden und dann manuell zu ändern...aber das mache ich nicht mehr heute...erstmal muss htaccess-Paßwortabfrage reichen :-)

  • hab ich so gemacht, keine probleme. allerdings bei neuen plugins etc. im code nachschauen, ob da irgendwo wp-admin/ zu finden ist.

  • Dieses Thema ist zwar schon älter als 3 Jahre, aber m. E. immer noch aktuell.

    Ich stelle mir seid einiger Zeit ebenfalls die Frage, ob das Umbenennen der Ordner wp-admin und wp-content problemlos möglich ist. D. h. muss ich an den WP-Dateien etwas ändern oder irgendetwas anderes beachten?

    Und außerdem:
    Kann ich einfach die Datei, in der die Registration vorgenommen wird, einfach löschen? Oder wird diese auch noch für andere Zwecke benötigt?
    Gibt es noch weitere Dateien, die die Sicherheit des Blogs beeinträchtigen können und ggf. gelöscht oder umbenannt werden können oder sollten?

    Hat jemand das schon von Euch gemacht?
    Können Probleme auftauchen und wenn ja, welche?

    Gibt es ggf. ein Plugin, dass das Umbenennen und den "Rattenschwanz", der danach folgen kann, erleichtert?
    Mit Rattenschwanz meine ich beispielsweise das automatische Ändern von Plugins bzw. WP-Dateien, etc.

    Vielen Dank im Voraus für Eure Hilfe.

    VG Elke

    Es gibt keine dummen Fragen, es gibt nur dumme Antworten...
    http://u-portal.de/

    Einmal editiert, zuletzt von redcat63 (7. Mai 2008 um 21:56)


  • Hat jemand das schon von Euch gemacht?
    Können Probleme auftauchen und wenn ja, welche?

    Gibt es ggf. ein Plugin, dass das Umbenennen und den "Rattenschwanz", der danach folgen kann, erleichtert?
    Mit Rattenschwanz meine ich beispielsweise das automatische Ändern von Plugins bzw. WP-Dateien, etc.

    1.) Es gibt sicher ausreichend Mittel, WordPress abzusichern, ohne Strukturen zu ändern. Und wenn man das machen will, dann kommt dies auf einen zu:

    Code
    Suchen nach: wp-admin
    Es wurden 154 Vorkommen in 50 Datei(en) gefunden.
    
    
    Suchen nach: wp-content
    Es wurden 64 Vorkommen in 26 Datei(en) gefunden.

    Ich hab mal die einzelnen Treffer weggelassen und nur die Saldos vermerkt.
    Untersucht wurde ein WP2.5.1 mit Google Sitmap Plugin und sonst nix weiter. Damit hat man allein so schon über 200 potentielle Fehlerquellen, das wieder mal was nicht funktioniert und man keinen Support mehr leisten kann, da man nicht wissen kann, wieviel verändert wurde.

    2. ist es deshalb bedenklich, da einige Plugin's, die dem normalen Besucher bestimmte Zusatz "Spielereien" wie Smilies, SlideShows, Editoren oder Gallerien anbieten, meist ihre Javascripts aus ihren Plugin Ordnern nachladen, womit man schon mal die Struktur zum wp-content Pfad offenlegt, egal wie der jetzt heißt. Man braucht dann nur im Quelltext der Seite nachschauen.

    Zusammenfassend sehe ich keinen Mehrwert in der Umbenennung der Ordner sondern nur Nachteile in Bezug auf:

    • Kompatibilität von frei verfügbaren Themes/Plugins
    • Einspielen neuer Updates und Sicherheitspatches
    • Eröffnen von Sicherheitslücken, die es vorher nicht gab
    • Kosten/Nutzen Verhältnis (in Arbeitsstunden) für trügerische Sicherheit

    Die o.g. Links zur Absicherung von WP, ab und zu eine Analyse der Logfiles sowie korrektes Einspielen von Sicherheitsupdates lohnen sich da weitaus mehr.

  • Vielen Dank für Eure Meinungen und Hinweise.

    codestyling:
    warum meinst Du, dass neue Sicherheitslücken auftreten könnten, wenn man die Ordner umbenennt?

    Sinn und Zweck der Geschichte (Mehrwert) ist, dass nicht sofort jeder Depp auf die Schnelle austesten kann, ob es sich um WordPress handelt.
    Etwas intelligentere Hacker und Spambots werden deswegen nicht gleich das Handtuch werfen. Das ist mir klar. Aber die Anderen wäre man zumindestens los. ;-)

    Zitat

    Code:

    Suchen nach: wp-admin
    Es wurden 154 Vorkommen in 50 Datei(en) gefunden.

    Suchen nach: wp-content
    Es wurden 64 Vorkommen in 26 Datei(en) gefunden.


    Ehrlich gestanden wundere ich mich über dieses Suchergebnis.
    Wenn dem wirklich so ist, dann sollten die Programmierer von WP zukünftig den Namen der Ordner in jeweils eine Konstante schreiben. Dann stände einer solchen Namensänderung kaum etwas entgegen.
    Wenn ich etwas mehr Zeit habe, werde ich mir einige dieser Dateien mal ansehen.

    VG Elke

    Es gibt keine dummen Fragen, es gibt nur dumme Antworten...
    http://u-portal.de/


  • Sinn und Zweck der Geschichte (Mehrwert) ist, dass nicht sofort jeder Depp auf die Schnelle austesten kann, ob es sich um WordPress handelt.

    Mal am praktischen Beispiel:

    Code
    <link rel="stylesheet" href="http://www.elke-burmester.de/wp-content/themes/default/style.css" type="text/css" media="screen"/>
    <link rel="stylesheet" href="http://www.elke-burmester.de/wp-content/themes/default/style-hrot.css" type="text/css" media="screen" />
    ...
    <link rel="stylesheet" type="text/css" href="http://www.elke-burmester.de/wp-content/themes/default/kontakt.css" />

    Somit ist schon mal klar, wo dein wp-content Ordner ist, da WP ja Theme gebunden ist.

    Der Response HTML Header deiner Seiten sagt:

    Code
    X-Pingback: http://www.elke-burmester.de/xmlrpc.php

    Damit outet sich ein WP >= 2.5.0, weil die älteren Versionen das nicht geschickt haben.

    Das könnte man jetzt noch beliebig erweiteren. Ich hab nur das benutzt, was mit einem FireFox bereitstellt wird und sonst nix.

    Damit dürfte aber klar werden, das alles Umbenennen nix helfen wird, denn die Deppen sind's nicht, die dein Blog kapern wollen.
    Ausserdem sind in einigen WP 2.5.0+ JavaScripts, die ich abrufen kann, die Admin Pfade zum Zwecke von Ajax Call reinkodiert, da hilft dann auch kein Umbennenen der Pfade.

    Ich bleib dabei, Absichern und Updaten ist besser als Umbenennen.

    Ach so, und was Sicherheitslücken angeht: Es gibt die Möglichkeiten von Tippfehlern (bei 200 Trefferstellen vorstellbar), Fehlinterpretationen von Benutzereingaben, Kollisionen mit Tag/Kategorien usw. Also da kann weit mehr mit zusammenhängen, als man einfach übersehen kann.

  • Hallo codestyling,

    vielen Dank für Deinen ausführlichen Beitrag.
    Du hast mich überzeugt, dass es (im Moment) unsinnig ist, die Ordner umzubennen. Dennoch bleibt ein ungutes Gefühl und die Frage, warum WordPress seit der Version 2.5 allen "Leuten" erzählt, die es wissen wollen oder auch nicht, um welches System es sich handelt. Wenn ich es in die Welt hinausposaunen will, dann tue ich das gerne selbst.
    Nochmals: herzlichen Dank.

    VG Elke

    Es gibt keine dummen Fragen, es gibt nur dumme Antworten...
    http://u-portal.de/

  • Also ich selbst würde das auch nicht machen, obwohl ich das schon mal vor hatte...

    Bei vBulletin kann man die Ordnernamen für das AdminCP in der confi.php einstellen. Wäre d och mal ne Möglichkeit, den Entwicklern von WordPress dieses vorzuschlagen. So das jeder die Ordner selbst benennen können..

    Ich habe mein wp-admin-Ordner mit .htaccess gesichert und den Unterordner /css/ mit einer weiteren .htaccess freigegeben, da dort teilweise css-Dateien liegen, die normalen Besuchern angezeigt werden. Somitz bekämen die die Passwort-Abfrage zum wp-admin zu sehen, was an sich auch schon ein Bug in WordPress ist...

    mein WP-Admin-Ordner: (kommt man nur mit Benutzername und Passwort rein)
    http://hollii.de/blog/wp-admin/

    der CSS-Ordner hingegen is frei zugänglich.
    Index of /blog/wp-admin/css

    dank dieser .htaccess Datei

    Zitat

    Order Deny,Allow
    Allow From All
    Satisfy Any
    Options +indexes

    Das Options + indexes habe ich nur zur Demo jetzt eingefügt, damit sich der Ordner Fehlermeldungsfrei aufrufen lässt, denn ich habe ein globales Options -indexes in der .htaccess im Hauptverzeichnis, wodurch es bei mir normalerweise unmöglich ist, Inhalte von Ordner anzusehen. Ausser ich erlaube das ausdrücklich. ;)

    Somit ist mein Admin-Bereich geschützt. Desweiteren nutze ich einen Prefix für die Datenbank, der so auch nicht im Duden steht. Das sollte an Sicherheit ausreichen. Was den Ordner /wp-content/ betrifft, so habe ich hier eine Lösung parat.

    5-Finger-Blog von Hollii » WordPress Security Scanner
    Den Nachtrag lesen... :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!