Fehlgeschlagene Anmeldeversuche trotz htaccess-Datei

  • Hallo zusammen,

    ich wollte fragen, über welche Seiten man sich ins Backend anmelden kann. Die Seite wird auf einem eigenen Server gehostet, also nicht bei Wordpress.
    Mir ist somit ausschließlich die Seite http://www.domain.tld/wp-admin/wp-login.php bekannt.

    Mit dem Plugin "Limit Login Attempts" kann man den Zugang für X Stunden sperren, sofern zu oft falsch Zugangsdaten eingegeben werden.

    Außerdem habe ich eine htaccess erstellt, diese funktioniert soweit auch. Hier der Code:

    Das Problem ist, dass ich mehrmals am Tag E-Mails über fehlgeschlagene Logins bekomme. Somit müsste ja die htaccess "durchbrochen" worden sein.
    Daher die Frage, ob es noch weitere Anmeldeseiten zum Backend gibt.

    Das Passwort für die htaccess ist extrem stark. Habe es auch mehrfach gewechselt, aber nichtmal 3 Std. später kamen schon die nächsten Versuche.

    Bisher scheinen alle Anmeldeversuche erfolglos gewesen zu sein, da der Benutzer immer falsch eingegeben wurde. Aber irgendwann werden die Jungs noch klüger. Sie haben ja Zeit...

    Danke für Eure Hilfe vorab + schöne Weichnachtsfeiertage!

    Thomas

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Das Problem ist, dass ich mehrmals am Tag E-Mails über fehlgeschlagene Logins bekomme. Somit müsste ja die htaccess "durchbrochen" worden sein.
    Daher die Frage, ob es noch weitere Anmeldeseiten zum Backend gibt.

    Nicht jede Anmeldung leitet auf die wp-login.php weiter.

    Wordpress verfügt über viele Schnittstellen und API-Anbindungen.

    Zum Beispiel ist ab 3.6.x (kann auch 3.3 sein) _immer_ XMLRPC aktiv.

    Mit offenen Augen träumen

  • Hallo Ralf,

    Zitat


    Nicht jede Anmeldung leitet auf die wp-login.php weiter.


    Trotzdem schickt mir das Plugin die Infomail, was ich ja gut finde.

    Zitat


    Wordpress verfügt über viele Schnittstellen und API-Anbindungen.


    Kann man die abschalten? Macht das Sinn? Ich greife lediglich über die Anmeldeseite auf die Homepage zu. Es gibt keine Fremdanwendungen die auf die Siete zugreifen.

    Oder mache ich mir einfach zu viele Sorgen?

  • [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Ok, zumindest die XML-RPC Schnittstelle ist nun deaktiviert. Mal schauen, ob die Angriffsversuche bzw. fehlgeschlagenen Logins zurückgehen.

    Vielen Dank erstmal Euch beiden!


  • Trotzdem schickt mir das Plugin die Infomail, was ich ja gut finde.

    eben - weil das Plugin nicht nur das ~/wp-login.php Script überwacht sondern

    eine "action" für wp_authenticate ist. Nach x fehlerhaften Anmeldungen - die nicht zwingend über das Anmeldeformular wp-loging.php erfolgen - erhäst du eine Mail.



    Ich greife lediglich über die Anmeldeseite auf die Homepage zu.

    Und wenn du die Log-Files von deinen WebServer auswertest - könntest du evtl. erkennen, welche Punkte die Anmelder ohne richtigem Passwort verwenden.
    Durch die Mail kennst du die Uhrzeit ja ...

    Es kann ja auch möglich sein, dass dein Plugin einfach falsch reagiert?


    Es gibt keine Fremdanwendungen die auf die Seite zugreifen.

    Dies wäre ein Traum - ist aber leider nicht so.

    Wie man sich gegen Brute-Force Angriffe
    https://de.wikipedia.org/wiki/Brute-Force-Methode
    schützt wurde in diesem Forum schon x-fach diskutiert. Es gibt auch viele Anleitungen von Experten und Selbsterannten im Web.

    Dein verwendetes Plugin hatte der letzten Angriffswelle zum Beispiel nichts entgegenzusetzen.
    Zitat:
    http://www.kuketz-blog.de/htaccess-schut…bsichern-teil4/

    warum php Scripte gegen Brute-Force Angriffe total sinnvoll sind steht auch hier:
    http://www.kuketz-blog.de/security-plugi…bsichern-teil3/


    Oder mache ich mir einfach zu viele Sorgen?

    Das WordPress Handbuch selber

    betrachtet auch "wp-admin/admin-ajax.php"
    https://codex.wordpress.org/Brute_Force_Attacks

    und gibt noch ein paar weitere Tipps...


    XMLRPC fehlt selbstverständlich.

    Mit offenen Augen träumen

  • Vielen Dank für Deine ausführlichen Infos.

    Vor allem die Info mit den Logfiles war mir nicht so geläufig. Hab da nun mal nachgeschaut und die Angriffe gehen immer auf die XML-RPC-Schnittstelle.

    Code
    89.163.148.243 - - [25/Dec/2015:22:00:44 +0100] "POST /xmlrpc.php HTTP/1.1" 200 402 www.meine-domain.de "-" "Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10.6; fr; rv:1.9.2.8) Gecko/20100722 Firefox/3.6.8" "-"

    Da diese scheinbar nicht benötigt wird - zumindest nicht von mir persönlich - habe ich diese mit dieser Anleitung abgeschaltet.

    http://www.heise.de/ct/hotline/Ang…ie-2585367.html

    Seit gestern ist jetzt erstmal Ruhe. Ich bin gespannt.

    Danke für Hilfe!

    Thomas



  • Hallo zusammen,

    danke für Eure Hilfe.
    Seit Umstellung (ca. 3 Wochen) habe ich absolut keine unerlaubten bzw. fehlgeschlagenen Anmeldeversuche mehr.

    Mir war diese Anmeldemethode überhauptnicht bewusst. Toll, dass mir hier so schnell und kompetent weitergeholfen wurde!

    Gruß
    Thomas

  • Du kannst dein Login auch ganz einfach auf deine IP beschränken (htaccess) und aus ist jeglicher Spuck. Ich liefere Wordpress Seiten praktisch nur noch so aus, bevor ich mich dazu entscheiden hatte, gab es teilweise sehr viele Fremdzugriffe, welche man mittels Wordfence zu Beispiel einfach mitloggen kann. ;)

  • Da ich von unterschiedlichen Standorten mit wechselnden IPs auf das Backend zugreife, finde ich das nicht ganz zu ideal, ist aber trotzdem durchaus berechtigt! Wenn auch nicht ideal - in meinem Fall.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!