Fehlerhafte Anmeldeversuche durch Hacker

  • Hallo zusammen!

    Seit kurzem bin ich stolzer Besitzer meiner ersten Website über WordPress. Bis dato ist auch alles ok - fast alles.

    Ich habe das Plugin iThemes Security installiert und bekomme seit dem (mittlerweile ca. 3 Wochen) im Stundentakt die Meldung, dass irgendeine IP Nummer für meine eingestellten 15 Minuten ausgesperrt wurde, weil er zu viele fehlerhafte Anmeldeversuche hatte.

    Mittlerweile versucht er sich auch mit meinem Usernamen einzuloggen - woher er das auch hat. Mein Passwort ist hingegen sehr sehr sicher.

    Kann man dagegen was tun? Z.B. die Aussperrzeit verlängern? Oder einem neuen Administratior User anlegen und den von ihm bekannten Usernamen löschen?

    Wenn ja, was geschieht eigentlich mit gelöschten Usern? Gehen beim Löschen eines Users irgendwelche Inhalte oder Einstellungen verloren?

    Bin für jedes Feedback unendlich dankbar!
    LG Ralf

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • So, ich habe jetzt den alten Usernamen gelöscht, vorher einen neuen Adminuser anngelegt und ihm dabei alles übertragen. Auch hab ich mit einem plugin den Login'Ordner wp-admin abgeändert. Das müsste eigentlich reichen.

    Am liebsten würde ich den neuen adminordner noch zusätzlich per .htpasswd schützen - weiß aber nicht wie das geht.

  • Hallo Ralf!

    Wenn du solch eine Aussperrungsmeldung bekommst, dann kannst du die IP in iThemes Security auch dauerhaft (ohne Zeitbegrenzung) ausschließen.
    Dazu gehst du im Backend über "Sicherheit -> Gesperrte Benutzer / Einstellungen konfigurieren" und trägst in die Liste "Hosts sperren" die IP ein, die temporär für 15 Minuten gesperrt wurde, und worüber du die Emailbenachrichtigung bekommen hast.
    Zusätzlich würde ich dir auch empfehlen über der Liste die beiden Haken bei "Vorgegebene Schwarze Liste" und "Sperrlisten" zu setzen.
    Anschließend nicht den Klick auf den Button "Einstellungen speichern" vergessen.

    Über die Einstellung "Sicherheit -> Globale Einstellungen / Einstellungen konfigurieren -> Sperrzeitraum" kannst du den Zeitraum einstellen, wie lange die entsprechende IP temporär gesperrt sein soll. Hier habe ich einen recht hohen Wert eingetragen, damit sie noch gesperrt ist, bis ich einmal wöchentlich die IP in die Liste für dauerhafte Sperrungen aufgenommen habe.

    Gruß Frank

  • Nachtrag:
    Wenn du einen User löschen willst, wird vorher gefragt ob die Eintragungen und Rechte auf einen anderen User übertragen werden sollen. Es geht also diesbezüglich nichts verloren.
    ...ach hattest du ja schon selber gemerkt. Sorry.

    Gruß Frank

  • BRAUCHE HILFE ...

    Zuerst einmal einen schönen guten Morgen
    und Danke für deine Antworten!

    So langsam bekomme ich Angst. Jetzt habe ich schon den Benutzernamen geändert und auch per Rename-Plugin
    den Login-Pfad und trotzdem hat es nur anderthalb Tage gedauert, bis er meinen neuen Benutzernamen wieder
    rausgefunden hat. Mein Passwort wird er normaler Weise nicht bekommen, dafür ist es zu stark.

    [COLOR=#ff0000]Aber wie kommt er laufend an meinen neuen Benutzernamen?[/COLOR] Am liebsten würde ich den Benutzernamen jetzt
    so lassen und keine Rechte geben, [COLOR=#ff0000]wenn das irgendwie möglich ist[/COLOR][COLOR=#ff0000]??? [/COLOR]und für die anderen wichtigen Dinge einen
    neuen Admin-Benutzernamen erstellen um ihn in die Irre zu führen.

    Da auch ich schon auf die Idee gekommen bin, den Sperrzeitraum zu erhöhen, was ich auch getan habe und er
    jetzt versucht hat mit meinem aktuellen Benutzernamen sich einzuloggen ist für diesen Sperrzeitraum auch mein
    aktueller Benutzername gesperrt,[COLOR=#ff0000] so dass ich mich jetzt selbst nicht mehr einloggen kann![/COLOR]

    [COLOR=#ff0000]BRAUCHE DRINGEND HILFE![/COLOR]

    [COLOR=#ff0000]Muss ich zum Einloggen jetzt auch so lange warten, bis die Sperrzeit abgelaufen ist, oder gibt es für mich als
    admin sowas wie ein Hintertürchen um mich trotzdem einzuloggen.[/COLOR]

    Meine Frage ist, Was nützt es, wenn ich per Rename-Plugin den Login-Pfad umbenenne, wenn er ihn trotzdem wieder
    rausbekommt[COLOR=#ff0000]??? [/COLOR]UND wie bekommt er immer wieder meinen Beutzernamen raus[COLOR=#ff0000]???[/COLOR] Das kann doch nicht mit
    rechten Dingen zu gehen.

    Brauche dringend einen Rat?????

    GANZ liebe Grüße
    Ralf

    Einmal editiert, zuletzt von JanBanan (22. Dezember 2016 um 07:40)

  • Generell halte ich persönlich es nicht für sinnvoll, durch immer mehr "Sicherheitsplugins" seine eigene Sicherheit erhöhen zu wollen. Im Endeffekt tritt genau das Gegenteil ein. Es gibt etliche Anleitungen, wie man ohne irgendwelche Plugins mit einfachen Mitteln die Sicherheit einer WordPress Installation erhöhen kann.

  • Ja, die im Hauptverzeichnis.

    Hallo nochmal!

    Die Datei im Hauptverzeichnis hat schon jede Menge Inhalt.
    Wenn ich dort ganz unten etwas einfüge bzw. anhänge z.B. den Script, dann funktioniert meine Website plötzlich nicht mehr richtig.
    Deswegen habe ich es leider auch noch nicht geschafft eine simple zusätzliche Passwortsicherheit per .htpasswd zu erstellen.

    Gibt es da bestimmte Stellen, wo man zusätzlliche Infos in die .htaccess Datei einfügt???
    LG Ralf

  • Ich weiß zwar nicht, was du da alles drin hast, aber normal sollte da keine Passwörter drin sein.

    Ansonsten, gibt es noch eine Jobbörse. Für kleines Geld optimiert dir jemand deine htaccess.


    Wenn ich z.B. diesen Script

    RewriteCond %{QUERY_STRING} .*author=(.+.?) [NC]
    RewriteRule (.*) /? [NC,L,R=301]

    ganz unten in die htaccess einfüge, funktioniert meine Website nicht mehr?
    Gerne zahle ich was dafür - das wäre kein Problem

  • Dateien vor Änderung sichern! Child-Theme oder Custom-CSS für Änderungen nutzen!

    Einmal editiert, zuletzt von son10 (22. Dezember 2016 um 10:36)


  • Hallo und danke für eure Antworten!

    Jetzt habe ich diesen Script einfügen können und auch das Login-Verzeichnis mit einem Passwort versehen.
    Den danach neu angelegten Benutzer kann man jetzt nicht mehr auslesen, nur den bisher alten Benutzer.
    Den alten Benutzer habe ich als Art Lockvogel noch drinnen gelassen - aber nur mit Abonnet-Rechte versehen.

    Auch habe ich den empfohlenen "[COLOR=#ff0000]Google Authenticator[/COLOR]" installiert.
    [COLOR=#ff0000]Nur den Sinn habe ich noch nicht so recht rausgefunden[/COLOR], da diese App ja eigentlich jeder installieren kann
    und dann einen Code abrufen kann. Oder habe ich da was falsch verstanden [COLOR=#ff0000]???[/COLOR]

    Nur eines verstehe ich [COLOR=#ff0000]trotzdem [/COLOR]nicht.
    Ich habe bis dato folgendes unternommen und Hacker fern zu halten:

    1.) Login-Verzeichnisschutz durch .htpasswd
    2.) Umbenennung des Login-Ordner per Rename wp-login.php
    3.) Ein sehr seeeeeeeehr starkes Passwort (hoffe ich doch)
    4.) Das Plugin "Captcha by BestWebSoft" installiert und eingefügt.
    5.) Auslesung des Benutzernamen mit diesem Script (oben) verhindert

    ... und trotzdem bekomme ich weiter laufend per Mail von iThemes Security die Info
    dass immer wieder Hosts wegen zu vieler fehlgeschlagener Anmeldeversuche gesperrt wurden.

    [COLOR=#ff0000]WIE IST DAS DENN JETZT NOCH UM HIMMELS WILLEN MÖGLICH ???[/COLOR]
    Die müssten doch durch das htpasswd erst garnicht zum Einlogformular gelangen.
    [COLOR=#ff0000]Was sagt ihr dazu ??? [/COLOR]

    Bin für jedes Feedback sehr dankbar.
    Jedenfalls haben die Hacker, die übrigens immer von ein und der selben Gegend kommen,
    keinen Benutzernamen mehr für ihre Hackversuche.

    Nachfolgend einfach mal nur ein paar IPs die laufend versuchen meine Website zu Hacken
    LG Ralf


    195.154.235.105
    185.12.69.202
    31.184.194.109
    87.76.255.89
    188.191.70.161
    195.78.104.11
    91.209.11.168
    178.125.170.10
    188.68.11.221
    195.250.86.43
    176.118.55.173
    178.67.201.119
    195.64.201.157
    91.210.146.87
    77.123.162.164
    163.172.68.132
    176.109.165.138
    46.188.125.19
    91.204.176.5

    Einmal editiert, zuletzt von JanBanan (22. Dezember 2016 um 21:41)

  • Hier auch rechts daneben die Gegend, wo sie her kommen!

  • xml rpc solltest du vielleicht auch noch blocken

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!