xml rpc solltest du vielleicht auch noch blocken
Hallo und Danke!
Darf ich mal fragen, wo ich die Einstellung dafür finde?
LG Ralf
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellenxml rpc solltest du vielleicht auch noch blocken
Hallo und Danke!
Darf ich mal fragen, wo ich die Einstellung dafür finde?
LG Ralf
Alles anzeigen...
Nachfolgend einfach mal nur ein paar IPs die laufend versuchen meine Website zu Hacken:
195.154.235.105 Paris (FR)
185.12.69.202 LTD Elektrosvyaz
31.184.194.109 Saint Petersburg (RU)
87.76.255.89 Alekseyevo-Druzhkovka (UA)
188.191.70.161 Zolochiv (UA)
195.78.104.11 Luhansk (UA)
91.209.11.168 PBF Electra
178.125.170.10 Minsk (BY)
188.68.11.221 Transit Telecom LLC.
195.250.86.43 Arminco Limited Liability Company
176.118.55.173 Lviv (UA)
178.67.201.119 Strugi-Krasnyye (RU)
195.64.201.157 Ural (RU)
91.210.146.87 Ordzhonikidze (UA)
77.123.162.164 Turka (UA)
163.172.68.132 Southend-on-Sea (GB)
176.109.165.138 Świdnica (PL)
46.188.125.19 Moscow (RU)
91.204.176.5 Belgorod (RU)
Hier auch rechts daneben die Gegend, wo sie her kommen!
Apache Configuration Alles anzeigen# BEGIN WordPress <IfModule mod_rewrite.c> RewriteEngine On RewriteBase / # Kein Autor für Bots RewriteCond %{QUERY_STRING} .*author=(.+.?) [NC] RewriteRule (.*) /? [NC,L,R=301] # Standard WP RewriteRule ^index\.php$ - [L] RewriteCond %{REQUEST_FILENAME} !-f RewriteCond %{REQUEST_FILENAME} !-d RewriteRule . /index.php [L] </IfModule> # END WordPress
Hallo und danke für eure Antworten!
Jetzt habe ich diesen Script einfügen können und auch das Login-Verzeichnis mit einem Passwort versehen.
Den danach neu angelegten Benutzer kann man jetzt nicht mehr auslesen, nur den bisher alten Benutzer.
Den alten Benutzer habe ich als Art Lockvogel noch drinnen gelassen - aber nur mit Abonnet-Rechte versehen.
Auch habe ich den empfohlenen "[COLOR=#ff0000]Google Authenticator[/COLOR]" installiert.
[COLOR=#ff0000]Nur den Sinn habe ich noch nicht so recht rausgefunden[/COLOR], da diese App ja eigentlich jeder installieren kann
und dann einen Code abrufen kann. Oder habe ich da was falsch verstanden [COLOR=#ff0000]???[/COLOR]
Nur eines verstehe ich [COLOR=#ff0000]trotzdem [/COLOR]nicht.
Ich habe bis dato folgendes unternommen und Hacker fern zu halten:
1.) Login-Verzeichnisschutz durch .htpasswd
2.) Umbenennung des Login-Ordner per Rename wp-login.php
3.) Ein sehr seeeeeeeehr starkes Passwort (hoffe ich doch)
4.) Das Plugin "Captcha by BestWebSoft" installiert und eingefügt.
5.) Auslesung des Benutzernamen mit diesem Script (oben) verhindert
... und trotzdem bekomme ich weiter laufend per Mail von iThemes Security die Info
dass immer wieder Hosts wegen zu vieler fehlgeschlagener Anmeldeversuche gesperrt wurden.
[COLOR=#ff0000]WIE IST DAS DENN JETZT NOCH UM HIMMELS WILLEN MÖGLICH ???[/COLOR]
Die müssten doch durch das htpasswd erst garnicht zum Einlogformular gelangen.
[COLOR=#ff0000]Was sagt ihr dazu ??? [/COLOR]
Bin für jedes Feedback sehr dankbar.
Jedenfalls haben die Hacker, die übrigens immer von ein und der selben Gegend kommen,
keinen Benutzernamen mehr für ihre Hackversuche.
Nachfolgend einfach mal nur ein paar IPs die laufend versuchen meine Website zu Hacken
LG Ralf
195.154.235.105
185.12.69.202
31.184.194.109
87.76.255.89
188.191.70.161
195.78.104.11
91.209.11.168
178.125.170.10
188.68.11.221
195.250.86.43
176.118.55.173
178.67.201.119
195.64.201.157
91.210.146.87
77.123.162.164
163.172.68.132
176.109.165.138
46.188.125.19
91.204.176.5
Ich weiß zwar nicht, was du da alles drin hast, aber normal sollte da keine Passwörter drin sein.
Ansonsten, gibt es noch eine Jobbörse. Für kleines Geld optimiert dir jemand deine htaccess.
Wenn ich z.B. diesen Script
RewriteCond %{QUERY_STRING} .*author=(.+.?) [NC]
RewriteRule (.*) /? [NC,L,R=301]
ganz unten in die htaccess einfüge, funktioniert meine Website nicht mehr?
Gerne zahle ich was dafür - das wäre kein Problem
Wie, den ganzen Text hier rein kopieren?
Sind da nicht zu wichtige Informationen drinnen?
Ja, die im Hauptverzeichnis.
Hallo nochmal!
Die Datei im Hauptverzeichnis hat schon jede Menge Inhalt.
Wenn ich dort ganz unten etwas einfüge bzw. anhänge z.B. den Script, dann funktioniert meine Website plötzlich nicht mehr richtig.
Deswegen habe ich es leider auch noch nicht geschafft eine simple zusätzliche Passwortsicherheit per .htpasswd zu erstellen.
Gibt es da bestimmte Stellen, wo man zusätzlliche Infos in die .htaccess Datei einfügt???
LG Ralf
Schau mal bitte hier -> http://forum.wpde.org/allgemeines/16…rsuche-etc.html
Dort steht wie man verhindert das dein Benutzername ausgelesen wird.
Danke für deine Antwort!
Darf ich mal fragen in welche .htaccess Datei ?
Die, die im Hauptverzeichnis liegt, oder die im Verzeichnis wp-admin liegt?
LG Ralf
BRAUCHE HILFE ...
Zuerst einmal einen schönen guten Morgen
und Danke für deine Antworten!
So langsam bekomme ich Angst. Jetzt habe ich schon den Benutzernamen geändert und auch per Rename-Plugin
den Login-Pfad und trotzdem hat es nur anderthalb Tage gedauert, bis er meinen neuen Benutzernamen wieder
rausgefunden hat. Mein Passwort wird er normaler Weise nicht bekommen, dafür ist es zu stark.
[COLOR=#ff0000]Aber wie kommt er laufend an meinen neuen Benutzernamen?[/COLOR] Am liebsten würde ich den Benutzernamen jetzt
so lassen und keine Rechte geben, [COLOR=#ff0000]wenn das irgendwie möglich ist[/COLOR][COLOR=#ff0000]??? [/COLOR]und für die anderen wichtigen Dinge einen
neuen Admin-Benutzernamen erstellen um ihn in die Irre zu führen.
Da auch ich schon auf die Idee gekommen bin, den Sperrzeitraum zu erhöhen, was ich auch getan habe und er
jetzt versucht hat mit meinem aktuellen Benutzernamen sich einzuloggen ist für diesen Sperrzeitraum auch mein
aktueller Benutzername gesperrt,[COLOR=#ff0000] so dass ich mich jetzt selbst nicht mehr einloggen kann![/COLOR]
[COLOR=#ff0000]BRAUCHE DRINGEND HILFE![/COLOR]
[COLOR=#ff0000]Muss ich zum Einloggen jetzt auch so lange warten, bis die Sperrzeit abgelaufen ist, oder gibt es für mich als
admin sowas wie ein Hintertürchen um mich trotzdem einzuloggen.[/COLOR]
Meine Frage ist, Was nützt es, wenn ich per Rename-Plugin den Login-Pfad umbenenne, wenn er ihn trotzdem wieder
rausbekommt[COLOR=#ff0000]??? [/COLOR]UND wie bekommt er immer wieder meinen Beutzernamen raus[COLOR=#ff0000]???[/COLOR] Das kann doch nicht mit
rechten Dingen zu gehen.
Brauche dringend einen Rat?????
GANZ liebe Grüße
Ralf
So, ich habe jetzt den alten Usernamen gelöscht, vorher einen neuen Adminuser anngelegt und ihm dabei alles übertragen. Auch hab ich mit einem plugin den Login'Ordner wp-admin abgeändert. Das müsste eigentlich reichen.
Am liebsten würde ich den neuen adminordner noch zusätzlich per .htpasswd schützen - weiß aber nicht wie das geht.
Ich ändere grundsätzlich NIE etwas an original Datein - immer an Kopien.
Hallo zusammen!
Seit kurzem bin ich stolzer Besitzer meiner ersten Website über WordPress. Bis dato ist auch alles ok - fast alles.
Ich habe das Plugin iThemes Security installiert und bekomme seit dem (mittlerweile ca. 3 Wochen) im Stundentakt die Meldung, dass irgendeine IP Nummer für meine eingestellten 15 Minuten ausgesperrt wurde, weil er zu viele fehlerhafte Anmeldeversuche hatte.
Mittlerweile versucht er sich auch mit meinem Usernamen einzuloggen - woher er das auch hat. Mein Passwort ist hingegen sehr sehr sicher.
Kann man dagegen was tun? Z.B. die Aussperrzeit verlängern? Oder einem neuen Administratior User anlegen und den von ihm bekannten Usernamen löschen?
Wenn ja, was geschieht eigentlich mit gelöschten Usern? Gehen beim Löschen eines Users irgendwelche Inhalte oder Einstellungen verloren?
Bin für jedes Feedback unendlich dankbar!
LG Ralf
Hier auch gerne mal die Domain, um die es sich handelt. http://www.harpo-svensson.de.
Das nennt man Grundrauschen. Verwendest du admin als Login Name? Falls ja, einfach ändern. Anleitungen findest du dazu im Netz.
Poste mal den Link zur Seite, dann kann man mehr sagen. Generell musst du dir aber bei einem sicheren Passwort keine Gedanken machen.
Naja, ich behaupte mal, dass mein Passwort schon sehr sicher ist. Kann man eigentlich dem wp-admin Ordner einen anderen Namen geben?
Das nennt man Grundrauschen. Verwendest du admin als Login Name? Falls ja, einfach ändern. Anleitungen findest du dazu im Netz.
Nein, natürlich verwende ich nicht admin als Name.
Hallo zusammen!
Ich hätte da mal eine Frage an euch. Ich habe das Plugin iTheme Security installiert. Soweit so gut. Ich bekomme jetzt fast im Stundentakt gemeldet, dass mein verwendeter Username wegen zuvieler fehlgeschlagener Anmeldeversuche vorübergehend gesperrt ist. Das bedeutet, dass irgendjemand dauernd versucht mein Passwort zu knacken. Das kann doch nicht mit rechten Dingen zugehen?
Ist sowas normal?
Was kann ich dagegen tun?
Bin für jeden Tipp dankbar!
LG JanBanan
Zitat von KLE-HostingDas macht jeder wie er für Richtig hält, der eine so der andere so.
Gewisse Kunden testen wir vorher auf einer VM Umgebung und bei andere Kunden spielen wir das Update sofort ein.
Bis dato aber auch noch nie Probleme gehabt mit irgendwelche Updates.
Du kannst ein Backup wie Updraft wieder einspielen falls etwas Schief laufen sollte...
Wenn ich mir hier so den einen oder anderen Beitrag zum Thema WordPress Update auf 4.7 durchlese,
bekomme ich irgendwie panische Angst, dass es doch nicht so einfach funktioniert mit dem Update.
Vielleicht ist es doch besser, noch etwas zu warten, bis vielleicht ein paar Kinderkrankheiten,
die das 4.7 vielleicht noch hat, behoben sind.
Oder, wie seht ihr das?
LG JanBanan
Wenn man ein Backup hat kann nichts schief gehen.
4.7 ist Final, aber 4.6 auch. Nur ist 4.7 die neuste Version.
Aaaah, ich glaube ich verstehe jetzt, was du meinst.
Ich habe ein Update mittels UpdraftPlus erstellt.
Sollte das Update auf 4.7 schief gehen, kann ich dann mittels Wiederherstellung
über UpdraftPlus wieder auf die letzte Version zurück stellen?
Eine zweite Frage wäre; ist es eigentlich ratsam - UMGEHEND auf die neueste Version zu gehen,
oder wartet man lieber, bis so ein paar Kinderkrankheiten verbessert wurden?
Wie macht ihr das?
Geht ihr direkt auf 4.7?
LG JanBanan
Das ist kein Security Release, somit kann man noch warten auf 4.7 zu gehen. Die 4.6er Reihe wird noch weiterhin mit Updates versorgt, die auch automatisch installiert werden.
Danke für die Info!
Das heißt also, dass es noch keine finale Version der 4.7 ist.
Oder habe ich das falsch verstanden.?
Ich kenne mich halt nicht mit den WordPress Updates aus.
Das hier ist mein erstes Update.
Kann das bei einem neuen Update öfters vorkommen,
dass die bestehende Website dann zerschossen wird?
Ist nur mal so eine Frage zur Sicherheit.
Ansonsten könnte man ja mal eine blanke neue WordPress in 4.7 anlegen
und mittels Wiederherstellen der gesicherten Daten wieder aufspielen.
Dann würde man ja sehen, ob es funktioniert und hat sicherheitshalber
die original Website ja noch in 4.61 zur Verfügung.
Oder ist der Gedanke falsch und das zu viel Aufwand?
LG JanBanan
Hallo liebe Forum-Mitglieder!
Ich habe gerade meine erste Website in WordPress mit der Version 4.61 fast fertig
und da springt die Information auf, dass es jetzt ein Update auf 4.7 gibt.
Ich habe irgndwie panische Angst davor, wenn ich das Update mache,
dass dann evtl. mein Inhalt nicht mehr stimmt oder kompatibel ist.
Was macht man da am besten?
Kann man das Update auf 4.7 installieren?
Bin für jedes Feedback dankbar!
Herzliche Grüße Jan
okay, das Menü wurde an Wordpress vorbei programmiert und bekommt nicht die üblichen Klassen. Am Besten du fragst den Theme-Autor.
... der bin ich :p !!!
Vielleicht hat ja noch einer eine Möglichkeit für mich?
Wäre für jedes Feedback dazu dankbar!
LG JanBanan