Ok, ich habe die Aufrufe erstmal per htaccess unterbunden.
Da ich sah, das der Admin-Account als Login versucht wurde, wollte ich den umbenennen - aber das geht garnicht in der Benutzerverwaltung.
(Ich dachte mir, wo kein Standart-Account 'admin' ist, kann dieser auch nicht blind probiert werden).
Ist das eine gute Idee? Wie geht das?
Beiträge von wepego
-
-
Hallo,
ich habe seit ein paar Tagen merkwürdige unregelmäßige Anmeldeversuche erkannt, seit dem Upgrade auf 4.4.2.
Zunächst dachte ich an Brute-Force oder ähnlichem und loggte alle Aufrufe des Logins. Aber da kam gar-nichts.Erst ein Blick ins server-log offenbarte, das der Angriff über den Aufruf von xmlrpc.php erfolgt.
Hier ein Auszug:
Code
Alles anzeigen46.148.18.xxx - - [23/Feb/2016:00:53:57 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.9.1.4) Gecko/20091016 Firefox/3.5.4 ( .NET CLR 3.5.30729; .NET4.0E)" 46.148.22.xxx - - [23/Feb/2016:02:25:31 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Opera/9.80 (J2ME/MIDP; Opera Mini/4.2.14912/22.394; U; en) Presto/2.5.25 Version/10.54" 46.148.22.xxx - - [23/Feb/2016:05:42:38 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Links (1.00pre3; SunOS 5.9 i86pc; 80x24)" 46.148.18.xxx - - [23/Feb/2016:05:58:40 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.7.10) Gecko/20050715 Firefox/1.0.6 SUSE/1.0.6-16" 46.148.22.xxx - - [23/Feb/2016:08:57:54 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8.1.3) Gecko/20061201 MEGAUPLOAD 1.0 (Ubuntu-feisty)" 46.148.18.xxx - - [23/Feb/2016:11:00:48 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/4.08 [en] (WinNT; I ;Nav)" 46.148.22.xxx - - [23/Feb/2016:12:23:42 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Opera/9.80 (Windows NT 6.0; U; en) Presto/2.7.39 Version/11.00" 46.148.18.xxx - - [23/Feb/2016:15:41:06 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (Windows NT 5.1; U; ; rv:1.8.1) Gecko/20061208 Firefox/2.0.0 Opera 9.52" 46.148.18.xxx - - [23/Feb/2016:15:41:06 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.8.1.15) Gecko/20080702 Ubuntu/8.04 (hardy) Firefox/2.0.0.15" 46.148.22.xxx - - [23/Feb/2016:15:42:04 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; es-ES) AppleWebKit/525.28 (KHTML, like Gecko) Version/3.2.2 Safari/525.28.1" 46.148.22.xxx - - [23/Feb/2016:19:03:46 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "PycURL/7.18.2" 46.148.18.xxx - - [23/Feb/2016:20:38:18 +0100] "POST /xmlrpc.php HTTP/1.1" 200 21691 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.4) Gecko/20030908 Epiphany/0.9.2" 46.148.22.xxx - - [23/Feb/2016:22:23:14 +0100] "POST /xmlrpc.php HTTP/1.1" 200 65569 "http://_FILTERED_.de/xmlrpc.php" "Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.9.0.6) Gecko/2009020407 Firefox/3.0.4 (Debian-3.0.6-1)"Sorgen macht mir auch die jeweils 65569 Bytes, die übertragen werden.
Ist die Site nun schon gehackt worden?
Was sollte ich tun?Den Admin-Account werde ich jetzt umbenennen/entfernen.
Beste Grüße