Hilfe! Mein Blog wird angegriffen.

  • Meine Seite wurde gerade heftig mit login Versuchen bombardiert. Ich habe nun die WordPress installation runtergeladen und im Webhost gelöscht. Somit laufen die anderen Seiten (shared webhosting) wieder. Ich hatte während über 60 Minuten 20 Entry Processes. Mit Better WP Security wurde die Seite zwar vor logins geschützt, aber lahmgelegt war Sie trotzdem, und alle anderen meines Hostingpakets natürlich auch.

    Muss ich sonst noch was tun? Die Datenbank steht noch, dass ich die prüfen werde ist klar, wobei einloggen konnte sich niemand die wurden alle gesperrt. Das ganze dauerte über 60 Minuten, ab da wo ich es entdeckt habe. Kann ich die Seite über Nacht so lassen? Im moment kommt einfach die weisse Seite mit Index of....apache server at port.80

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich hatte während über 60 Minuten 20 Entry Processes.


    Was verstehst Du darunter?
    Ich verstehe darunter (nachdem ich kurz dazu etwas gelesen habe) gleichzeitige Prozesse und die könnten sich theoretisch schon dadurch ergeben, wenn Deine anderen Webseiten im Paket mit hineinspielen. Es müsste ja ein Prozess gestartet werden, bevor der letzte beendet ist und das ist bei normalen Besuchen 20mal in Folge kaum zu schaffen.

    Woher kamen die, von einem Botnetz, dann kannst Du eventuell die IPs oder den IP-Bereich sperren.

    Einmal editiert, zuletzt von Melewo (27. August 2013 um 19:22)

  • Also, ich verstehe es so in etwa (musste mich noch etwas weiter belesen). Wenn Du eine lahmende Suche oder ein lahmendes Script hast, was da 20 Sekunden rödelt, ehe es fertig wird und in der Zeit kommt ein Boot im Sekundentakt, dann könnte die Anzahl erreicht werden. Wenn Du aber ein Script hast, was im Millisekunden-Bereich fertig wird, schafft ein einzelner Bot das kaum.

    http://www.webmasterworld.com/website_technology/4350784.htm

  • Ja also Verursacher war auf jeden Fall ein Bot ähnliches Geschwür. Ich hatte Better WordPress Security installiert und bekam an die 2000 Emails in 20 Minuten dass sich jemand mit Admin anmelden wollte. Das ist ja von Menschenhand nicht zu schaffen. Natürlich waren die IP's Unterschiedlich. Die 20 Entry Processes kamen genau davon, da gab es 100erte Anmeldeversuche gleichzeitig.

    Meine Frage bezieht sich auf das jetzt. Ich habe die betreffende WordPress installation als Backup auf meinem PC. Die Installation bei meinem Host habe ich gelöscht, somit sind auch die Entry Processes weg. Ich bin mir bloss nicht sicher ob ich das ganze über Nacht so lassen kann oder nicht.

  • Dann lasse mal lieber deinen Blog offline, sonst biste nur am Löschen und Wiederherstellen ;-).

    So ein Grundrauschen ist nicht außergewöhnliches, mittlerweile fast täglich. Sichere doch dein Admin Bereich zusätzlich mit einem Passwort ab.

  • Bei so was zieht man nicht seine Seite vom Host, sondern sperrt entsprechen die Aufrufe/IPs. Stell dir vor, jeder würde seine Seite vom Host ziehen nur weil mal ein bißchen Spam und Traffic eingeht ...

    Lieben Gruß, Appendix

  • Gut, dann hatte es einer auf Deine Seiten abgesehen, nur morgen hast Du keine bessere Lösung, wenn Du Dir nichts einfallen lässt. Die Server-Logs sind ja nicht verschwunden, die könntest Du immer noch auswerten oder?

  • Ich glaube Hille hat den richtigen Hinweis gegeben. Einfach eine .htaccess mit .htpasswd drüber legen, dann solltest Du erstmal wieder eine Weile Ruhe haben.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Das Plugin Limit Login Attempts hilft da. Secure Wordpress ist auch hilfreich.

  • Ich glaube Hille hat den richtigen Hinweis gegeben. Einfach eine .htaccess mit .htpasswd drüber legen, dann solltest Du erstmal wieder eine Weile Ruhe haben.

    Deine Ruhe, und auch keine Besucher mehr...
    Nicht sehr sinnvoll, alles und jedem den Zugang zu verwehren... wozu dann eine Webseite.

    Nimm dir wie erwähnt wurde die Logs vor, guck mal was da überhaupt genau Sache war, und dann kann man ja mal weiter gucken und einzeln sperren.

    Lieben Gruß, Appendix

  • Deine Ruhe, und auch keine Besucher mehr...
    Nicht sehr sinnvoll, alles und jedem den Zugang zu verwehren... wozu dann eine Webseite.

    Du verstehst da was falsch. Es soll nicht die Webseite gesperrt werden, sondern der Admin-Bereich /wp-admin.
    Einzelne IP's zu sperren ist Quatsch, da die Bots mit ständig wechselnden IP's vorbei schauen.

  • Danke erst mal an alle.

    An jene die der Meinung sind man sollte die Seite nicht gleich vom Netz nehmen. Dieser Meinung bin ich ja sonst auch. Nur ist es so dass ich ein Shared Webhosting Paket habe, und durch das lahmlegen einer Seite waren natürlich alle anderen auch betroffen. Und bei einer dieser Seite kann ich so einen Ausfall kurz nach Arbeitschluss, also dann wo die meisten Besucher kommen, nicht gebrauchen. Deshalb habe ich mich so entschieden.

    Daten Mit IP's sind noch vorhanden. Da waren teilweise in 1 Minute 200 - 300 verschiedene IP's die sich mit admin anmelden wollten.
    Ich habe die Installation mit Better WP Security geschützt. Den Admin Account habe ich schon lange gelöscht, also konnte sich sicher niemand einloggen.

    Zum Hinweis mit .htaccess und htpasswd. Ich habe da einmal eine Anleitung gefunden, entweder auf perun.net oder bei Sergej Müller. Dazu eine Frage, wenn ich das auf diese Weise mache, müssen dann User welche sich für das Forum registrieren auch mehrmals das Passwort eingeben? Vielleicht verstehe ich etwas falsch, aber ich dachte immer dass man sich dann 2x anmelden muss. Deshalb habe ich bis dahin darauf verzichtet. Und noch eine Frage dazu: Wäre die Seite dann nicht auch überlastet gewesen?

    Ich habe nun bei meinen anderen Installationen mit Better WP Security den login Slug verändert. xxx/login.php und .../admin.php existieren auf diesen Seiten gar nicht mehr.

    Jedenfalls Danke an alle Appendixler und Hilles und wie sie sonst noch heissen.

  • Um dem zweimaligen Anmelden aus dem Wege zu gehen, kannst Du auch ein zusätzliches Parameter-Werte-Paar übergeben und so unter Lesezeichen ablegen oder die Login-Seite umbenennen oder beides. Wenn Du nicht viel Ahnung von PHP hast, wirst Du das nur nicht hinbekommen. Einfaches Umbenennen in allen Dateien ist zum Beispiel der falsche Weg, da bei Fehlern dann eine Weiterleitung auf die neue Login-Seite erfolgt. Hatte von einem Plugin gelesen, mit dem Du das erledigen könntest. Weiß aber nicht, wie zuverlässig das ist.

  • Und weiter gehts :evil: . Der erste Angriff startete um 18.04 Uhr, genau 12 Stunden später, um 06.04 Uhr war die nächste Seite dran. Während zwei Stunden wurde pro Minute an die 100x versucht mit admin, Administrator oder dem Seitennamen ein Login zu erreichen. Zum Glück existiert kein Account auf diesen Namen.

    @Melowo

    Die Anmelde Url kann man mit Better WP Security ändern, und das funktioniert auch. Ich habe das dann auch gemacht, auf allen Installationen, und wiederum 12 Stunden später war nach 200, 404 Fehlermeldungen Schluss mit dem Theater.

    Fazit:
    Better WP Security bringt zwar etwas, ich werde jedoch den Anleitungen von Sergej Müller trotzdem Folge leisten und die .htaccess mit Schützen. So wie ich das verstanden habe kann man damit die Versuche schon eine Instanz vorher blocken. Für eine Seite mit Community, z.b. Buddypress, ist sowas wohl Blödsinn. Auf einem reinen Blog aber eine geniale Massnahme.

  • Du kannst das mal noch im Theme (functions.php) einbinden:

    Code
    function failed_login_redirect()
    {
        wp_redirect( "http://www.google.de", 302 );
        exit;
    }
    add_action( 'wp_login_failed', 'failed_login_redirect' );

    Ist zwar kein Schutz, aber der Redirect kostet den Bot schon mal Zeit... :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!