Usernamen für Hacker auslesbar?

  • Guten Tag,
    ich betreibe eine rein statische Seite ohne Möglichkeit für Besucher, sich als User anzuloggen oder irgendwelche Kommentare abzugeben.
    Ausserdem ist die Installation mit dem Plugin iThemes Security abgesichert.
    Die Security - Protolldatei zeigt seit neuestem vermehrt fehlgeschlagenen Loginversuche mit dem korrekten Administrator-Namen und auch dem Namen des 2,(Redakteur)-Users (gottseidank mit ungültigem Passwort). Hauptsächlich aus Russland oder China.
    Woher beziehen sich die Hacker den Administrator- oder Username? (das sind nebenbei NICHT alltägliche phantasielosen Namen)

    lg
    bauli

    /nachtrag: das Hauptverzeichnis ist zusätzlich über HTACCESS mit passwort abgesichert

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Woher beziehen sich die Hacker den Administrator- oder Username? (das sind nebenbei NICHT alltägliche phantasielosen Namen)

    Diverse Möglichkeiten:


    • gehackte Installation (ähnlich wie z.B. hier)
    • über die WordPress REST API z.B. [FONT=courier new]deinedomain.de/wp-json/wp/v2/users[/FONT]
    • Autorlink in Beiträgen (Theme-abhängig)
    • HTML-Quellcode (im body Tag) von ggf. vorhandenen Autorseiten (Theme-abhängig)
    • HTML-Quellcode (im entspr. div) von Autorhinweisen unter Beiträgen (Theme-abhängig)
    • XML-Sitemap von Autoren (Theme-/Plugin-abhängig)
    • ...
  • Hier mal was zum lesen - LINK!

    nothing is as easy as it looks. --- Wenns gefällt - gibts dafür einen Button ;)
    Manchmal komme ich mir wie eine Suchmaschine vor ....:rolleyes:

  • Hast du #4 gelesen???
    Mit der Eingabe eines user_nicename und display_name wird mit der ?author=x ein Name (Bezeichnung) eingegeben, der nicht der Loginname ist.
    Weiters hier lesen - LINK!

    nothing is as easy as it looks. --- Wenns gefällt - gibts dafür einen Button ;)
    Manchmal komme ich mir wie eine Suchmaschine vor ....:rolleyes:

  • es gibt aber wie anfänglich geschrieben keine BEITRÄGE auf der Seite, nur statische SEITEN.
    Die Abfrage der url mit dem Anhang ?author=1 bringt auch kein Ergebnis ausser der Fehlermeldung "nicht gefunden"

  • und die Abfrage über die

    Zitat

    REST API z.B. [FONT=courier new]deinedomain.de/wp-json/wp/v2/users[/FONT]

    ergibt

    Es gibt auch verlässlich nirgends eine "Autoren-Link" oder sonstigen Vermerk auf einen User im HTML-Code

    [FONT=courier new][/FONT][TABLE="class: treeTable"]
    [TR="class: treeRow stringRow opened"]
    [/TR]
    [TR="class: treeRow stringRow hasChildren opened"]

    [/TR]
    [TR="class: treeRow objectRow opened"]
    [TD="class: treeValueCell objectCell"][/TD]
    [/TR]
    [/TABLE]

  • Teste mal die Rest API mit einem großen U bei users. Das "vergessen" die meisten Plugins.

    und wo ist das Sicherheitsproblem? Als Autor / Blogger möchte man doch eigentlich gefunden werden.... ?

    Mit offenen Augen träumen

  • und wo ist das Sicherheitsproblem? Als Autor / Blogger möchte man doch eigentlich gefunden werden.... ?

    Es gibt keins. Der TE scheint ja aber auf der Suche zu sein, wie seine Usernamen "erraten" werden konnten. Deshalb der Hinweis. Ich habe nicht gesagt, dass ich das für ein Sicherheitsproblem halte.

  • Teste mal die Rest API mit einem großen U bei users. Das "vergessen" die meisten Plugins.

    users mit großem U geschrieben bingt tatsächlich den zweiten User ausser dem Adminstrator
    danke für den Hinweis.
    dzugehöroge Frage; bingt es was, dieses Unterverzeichnis mit htaccess auch noch abzusichern oder führt das zu Funktionsstörungen?

    Zitat

    Bleibt ansonsten z.B. noch der Punkt "gehackte Installation (ähnlich wie z.B. hier)"

    diese gehackte Installation ist ja MEINE (das ist auch MEIN Beitrag); ich hab danmals alles versucht, den Fehler zu beheben, mir blieb aber nur eine Neuinstallation der Seite über, die ich aus diesem Grund nun auch mit dem Security-Plugin abgesichert habe. Genau diese Plugin meldet mir eben Login-Fehlversuche mit Usernamen, die ich als "geheim" eingestuft hätte. Darum bin ich auch sehr empfindlich, was dies betrifft.
    und Nochmals: das ist eine statische Seite, kein Bloq; Gefunden werden soll sie über die Google-Suchfunktion. Es war ja auch Google, der mich damals auf die gehackte Seite aufmerksam gemacht hat.

  • nachtrag:
    ich hab mal auf dem Server nachgesehen; wo ist dieser Pfad "wp-json/wp/v2/users" überhaupt, kann ich nicht finden, owohl ich bei meinen FTP-Client auch versteckte datein anzeigen aktiviert habe?

    lg bauli

  • hab ich schon, nur muss der anscheinend er vom Moderator freigeschaltet werden
    (daher auch der Beginn meines vorherigen Postinges mit "Nachtrag")
    (wird also hoffentlich bald auftauchen hier)

    lg bauli

  • Alle Benutzernamen lassen sich per [FONT=courier new]/?author=X[/FONT] also z.B. [FONT=courier new]/?author=2[/FONT] und [FONT=courier new]/?author=3[/FONT] usw. ermitteln.

    Der Benutzername des Redakteurs (bzw. der aller Benutzer, die etwas gepostet haben) lässt sich mit [FONT=courier new]/wp-json/wp/v2/Users[/FONT] (mit grossem U, um das "Sicherheits" Plugin auszutricksen) ermitteln.

    Beide Methoden sind bereits im Thread angesprochen worden.

    Einmal editiert, zuletzt von b3317133 (9. Januar 2018 um 16:50)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!