Permanente Brute Force und Login Versuche // Backend nicht mehr erreichbar

  • Hallo WPDE-Forum,


    seit ca. 2 Monaten sind zwei meiner WP-Seiten von Brute Force Attacken/Versuchen betroffen.


    Bemerkt habe ich es, da ich das Plugin iThemes Security verwende und Benachrichtigungen über fehlgeschlagene Login-Versuche per Mail erhalte.


    Ich hatte die Hoffnung, dass die Login Versuche nach ein paar Tagen aufhören. Das war jedoch nicht der Fall.


    Was habe ich gemacht?


    In erster Linie habe ich alle Passwörter geändert und verstärkt.
    Ich habe "zur Sicherheit" das iThemes Security Plugin so konfiguriert, dass


    - jeder Host nach max. 2 fehlgeschlagenen Login-Versuchen für 1 Stunde gesperrt wird,
    - jeder Nutzer (also auch mein Username) wird nach max. 2 fehlgeschlagenen Login-Versuchen für 1 Stunde ausgesperrt
    - jeder Host welcher versucht sich explizit als "admin" anzumelden sofort ausgesperrt wird,
    - das Backend nicht mehr unter dem Standard "wp-admin" / "wp-login" erreichbar ist
    - das Backend zu bestimmmten Uhrzeiten gar nicht verfügbar ist (hide backend)
    - das es den (Standard-)User mit der id=0 nicht mehr gibt


    Was ist das Problem?


    Die Brute Force Versuche / Login Versuche lassen nicht nach. Ich bekomme jede Stunde 24/7 neue Mails über fehlgeschlagene Login Versuche und ausgesperrte Nutzer/Hosts, welche laut iThemesSecurity versuchen sich mit meinem tatsächlichen Nutzernamen einzuloggen.
    Dadurch kann auch ich mich seit 2 Monaten nicht mehr am Backend anmelden. Sobald die Sperrung aufgehoben wird, erfolgen innerhalb von Sekunden erneute Login Versuche welche dann auch mich wieder aussperren.


    Was ist meine Frage?


    1) Wer war/ist ebenfalls davon betroffen und was macht ihr?


    2) Kann ich davon ausgehen, dass der-/die/-dasjenige irgendwann damit aufhört? Wenn nein, wie komme ich jemals wieder in mein Backend?


    3) Warum wurden ausgerechnet 2 meiner Seiten ausgewählt? Ich habe die letzten 5 Jahre ca. 10 andere WP-Seiten im WWW aufgebaut, welche davon nicht betroffen sind.


    4) Was ist das Motiv der/des Angreifers ausgerechnet meine WP-Instanz zu hacken? Mein Content sicherlich nicht :) Mir ist klar, dass z.B.: das Abziehen von Rechenleistung ein Motiv sein könnte - jedoch benötige ich dazu doch in erster Linie Zugriff auf die Infrastruktur und nicht irgendein WP-Backend, oder?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das ist normales Grundrauschen und auch nicht weiter tragisch. Wenn du sichere Passwörter verwendest, WordPress, Theme und Plugins auf dem aktuellen Stand sind, bist du auf der sicheren Seite.
    Ich habe auf mehreren Seiten zusammen teilweise bis zu 1000000 Login versuche pro Tag. Bei mir wird nach dem 6. Versuch per Firewall die IP für 30min gesperrt. Damit komme ich seit Jahren gut klar. Es gibt einfach kein Mittel, das komplett zu unterbinden

  • Ist bei dir noch die xmlrpc-Schnittstelle offen? Die würde ich dringend deaktivieren, wenn du sie nicht brauchst. Darüber werden sicherlich die meisten Versuche kommen.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Danke für den Hinweis. Ich habe die XMLRPC-SST nicht explizit deaktiviert. Ich werde mir anschauen wie ich das machen kann.

    Die Frage, welche mich momentan jedoch am meisten beschäftigt: Wie komme ich wieder an mein Backend? Durch die permanenten 24/7 Login Versuche ist mein Nutzer permanent ausgesperrt und ich selbst kann mich nicht mehr einloggen? Jemand eine Idee wie ich das iThemeSecurity Plugin kurzzeitig deaktivieren kann OHNE das über das Backend zu machen?

  • Plugin-Ordner via FTP-Client umbenennen.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo, darf ich mal Fragen, ob du dein Problem lösen konntest?
    Ich hatte nämlich exakt das gleiche Problem.

    Schau dir mal meinen Thread an, da findest du viele Informationen darüber.
    Wie man z.B. das Auslesen des Benutzernamen verhindern kann etc.

    Um wieder ins Backend zu kommen, hätte ich folgenden Vorschlag für dich.
    Schütze doch einfach ZUSÄTZLICH per FTP mit einer .htaccess Datei & .htpasswd Datei deinen Login-Ordner.
    Ich könnte mir vorstellen, dass du dann wieder die Möglichkeit bekommen wirst, dich in dein Backend einzuloggen.
    Bei mir hat es so jedenfalls funktioniert, denn auch ich hatte mich ausgesperrt.

    Dann gehst du anschließend hin und verhinderst per Script das Auslesen des Benutzernamens
    und legst dir ANSCHLIEßEND einen neuen Benutzernamen an.

    Wie gesagt, das findest du alles in meinem Thread, falls du nicht schon fündig geworden bist.

    LG JanBanan

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!