KENNTNISSE · SCHRIFTSTÜCKE & PROGRAMME
Wordpress Security - Verhindern von Brute-Force-Angriffen auf Admin-Login
Zuletzt aktualisiert 2020-04-05
Warum ist WordPress zielgerichtet?
Wordpress ist eine der am häufigsten verwendeten Website-Lösungen im Internet heute. Infolgedessen ist es auch sehr oft das Ziel von böswilligen Aktivitäten. In letzter Zeit gab es einen Trend zu zunehmenden Brute-Force-Angriffen, die darauf abzielen, als Administrator-Benutzer Zugriff auf Wordpress zu erhalten. Dies ist zum Teil auf die Natur von Wordpress zurückzuführen und darauf, wie es sich zu der Website-Lösung entwickelt hat, die es heute ist. Wordpress wurde ursprünglich als einfache Blogging-Software entwickelt. Es wird jedoch oft für viele andere Zwecke wie E-Commerce, Bulletin Boards, persönliche Zeitschriften usw. verwendet. Dies macht diese Websites wertvoller als Ziele. Hacker wollen diesen Traffic oft entweder stören oder irgendwie Informationen von diesen Websites erhalten.
Was ist ein Brute Force Angriff?
Eine der Methoden, um Informationen zu erhalten - hauptsächlich LOG-IN-Informationen - ist die Verwendung einer Methode namens BRUTE FORCE-Angriff. Im Grunde, wie der Name schon sagt, verstecken sie den Angriff nicht Und es gibt keine Effizienz für den Angriff. Man könnte sagen, es ist wie der "Shotgun-Ansatz". Es ist einfach der Server auf der Suche nach einer Sache, die richtigen Anmeldeinformationen für Ihre Wordpress-Website. Hacker infizieren oft andere Computersysteme und setzen sie dann so ein, dass sie versuchen, sich beim WordPress-Administrator anzumelden. Die Abbildung unten zeigt grafisch, wie der Angriffsverkehr von vielen Orten kommen und mit dem normalen Website-Verkehr gemischt werden kann. Der Angriff kann auch von nur einem Ort kommen, aber die Methode, um zu versuchen, den Login zu knacken, ist die gleiche - es wird einfach eine sequentielle Suche nach Ihrem Login durchgeführt. Brute-Force-Angriffe können auch den Ressourcenverbrauch der Website erhöhen. Daher versuchen Brute-Force-Angriffe nicht nur, Ihre Sicherheit zu durchbrechen, sondern erhöhen auch den Ressourcenverbrauch, wenn mehrere Versuche mit dem Wordpress-Login stattfinden.
--
Verhindern von Wordpress Brute Force Angriffen
Da Benutzer Wordpress nicht mehr nur als Blogging-Lösung verwenden, wird die Benutzerverwaltung für die Besitzer der Wordpress-Website nicht so stark betont. Und dies kann auch ein beitragender Faktor für das Problem sein. WordPress-Site-Administratoren sollten ihre Passwörter regelmäßig zyklieren und ihre Benutzerlisten überprüfen, um sicherzustellen, dass niemand hinzugefügt wurde, der nicht auf der Liste stehen soll. Vor allem Benutzer, die als Administrator-Level-Benutzer hinzugefügt wurden. Es gibt auch WordPress-Websites, die nicht erfordern, dass sich Personen registrieren, um Kommentare oder andere Aktionen auf der Website zu posten. Um einen unbefugten Zugriff zu verhindern, empfehlen wir Folgendes:
Die ersten beiden Methoden mit .htaccess werden empfohlen, da sie dazu beitragen, eine übermäßige Ressourcennutzung zu verhindern.
Es gibt keine Garantie dafür mit dem Plug-in, es sei denn, das Plugin kann den Zugriff einschränken, egal wie oft Anmeldeversuche durchgeführt werden. Die folgenden Informationen sind Beispiele für die Codelösungen für die .htaccess-Datei, wie oben aufgeführt
.HTACCESS-Methode, um Benutzer-Login mit zusätzlichem Passwort für den WP-Login-Zugriff zu verweigern:
Hinweis: Der unten stehende Code befindet sich in der .htaccess-Datei, die sich in der .htaccess-Datei befindet, in der Sie Wordpress installiert haben
.HTACCESS-Methode, um Benutzer-Login mit einer bestimmten IP-Adresse oder einem Bereich von IP-Adressen zu verweigern:
Hinweis: Der unten stehende Code muss sich in der .htaccess-Datei im WP-ADMIN-Ordner befinden. Wenn Sie keine sehen, erstellen Sie eine leere Textdatei und benennen Sie sie .htaccess und speichern Sie sie im Ordner wp-admin
Wordpress ist eine der am häufigsten verwendeten Website-Lösungen im Internet heute. Infolgedessen ist es auch sehr oft das Ziel von böswilligen Aktivitäten. In letzter Zeit gab es einen Trend zu zunehmenden Brute-Force-Angriffen, die darauf abzielen, als Administrator-Benutzer Zugriff auf Wordpress zu erhalten. Dies ist zum Teil auf die Natur von Wordpress zurückzuführen und darauf, wie es sich zu der Website-Lösung entwickelt hat, die es heute ist. Wordpress wurde ursprünglich als einfache Blogging-Software entwickelt. Es wird jedoch oft für viele andere Zwecke wie E-Commerce, Bulletin Boards, persönliche Zeitschriften usw. verwendet. Dies macht diese Websites wertvoller als Ziele. Hacker wollen diesen Traffic oft entweder stören oder irgendwie Informationen von diesen Websites erhalten.
Was ist ein Brute Force Angriff?
Eine der Methoden, um Informationen zu erhalten - hauptsächlich LOG-IN-Informationen - ist die Verwendung einer Methode namens BRUTE FORCE-Angriff. Im Grunde, wie der Name schon sagt, verstecken sie den Angriff nicht Und es gibt keine Effizienz für den Angriff. Man könnte sagen, es ist wie der "Shotgun-Ansatz". Es ist einfach der Server auf der Suche nach einer Sache, die richtigen Anmeldeinformationen für Ihre Wordpress-Website. Hacker infizieren oft andere Computersysteme und setzen sie dann so ein, dass sie versuchen, sich beim WordPress-Administrator anzumelden. Die Abbildung unten zeigt grafisch, wie der Angriffsverkehr von vielen Orten kommen und mit dem normalen Website-Verkehr gemischt werden kann. Der Angriff kann auch von nur einem Ort kommen, aber die Methode, um zu versuchen, den Login zu knacken, ist die gleiche - es wird einfach eine sequentielle Suche nach Ihrem Login durchgeführt. Brute-Force-Angriffe können auch den Ressourcenverbrauch der Website erhöhen. Daher versuchen Brute-Force-Angriffe nicht nur, Ihre Sicherheit zu durchbrechen, sondern erhöhen auch den Ressourcenverbrauch, wenn mehrere Versuche mit dem Wordpress-Login stattfinden.
--

Verhindern von Wordpress Brute Force Angriffen
Da Benutzer Wordpress nicht mehr nur als Blogging-Lösung verwenden, wird die Benutzerverwaltung für die Besitzer der Wordpress-Website nicht so stark betont. Und dies kann auch ein beitragender Faktor für das Problem sein. WordPress-Site-Administratoren sollten ihre Passwörter regelmäßig zyklieren und ihre Benutzerlisten überprüfen, um sicherzustellen, dass niemand hinzugefügt wurde, der nicht auf der Liste stehen soll. Vor allem Benutzer, die als Administrator-Level-Benutzer hinzugefügt wurden. Es gibt auch WordPress-Websites, die nicht erfordern, dass sich Personen registrieren, um Kommentare oder andere Aktionen auf der Website zu posten. Um einen unbefugten Zugriff zu verhindern, empfehlen wir Folgendes:
- Blockieren Sie den Zugriff auf die WP-LOGIN.PHP mit der HTACCESS-Datei, indem Sie ein zusätzliches Passwort benötigen
- Blockieren Sie den Zugriff auf die WP-LOGIN.PHP mit der HTACCESS-Datei, indem Sie nur eine bestimmte IP-Adresse oder einen Bereich von IP-Adressen zulassen
- Finden Sie ein Plugin, das den Zugriff auf den Anmeldebildschirm nach einer bestimmten Anzahl von Versuchen verhindert. Das Plugin sollte dann ein Intervall der Unzugänglichkeit verwenden, bevor der nächste Anmeldeversuch erlaubt wird.
Die ersten beiden Methoden mit .htaccess werden empfohlen, da sie dazu beitragen, eine übermäßige Ressourcennutzung zu verhindern.
Es gibt keine Garantie dafür mit dem Plug-in, es sei denn, das Plugin kann den Zugriff einschränken, egal wie oft Anmeldeversuche durchgeführt werden. Die folgenden Informationen sind Beispiele für die Codelösungen für die .htaccess-Datei, wie oben aufgeführt
.HTACCESS-Methode, um Benutzer-Login mit zusätzlichem Passwort für den WP-Login-Zugriff zu verweigern:
Hinweis: Der unten stehende Code befindet sich in der .htaccess-Datei, die sich in der .htaccess-Datei befindet, in der Sie Wordpress installiert haben
<FilesMatch "\.wp-login.php$">
AuthName "WordPress"
AuthType Basic
AuthUserFile /home/username/.htpasswd
Valid-User benötigen
</FilesMatch>
.HTACCESS-Methode, um Benutzer-Login mit einer bestimmten IP-Adresse oder einem Bereich von IP-Adressen zu verweigern:
Hinweis: Der unten stehende Code muss sich in der .htaccess-Datei im WP-ADMIN-Ordner befinden. Wenn Sie keine sehen, erstellen Sie eine leere Textdatei und benennen Sie sie .htaccess und speichern Sie sie im Ordner wp-admin
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Nur Administratorzugriff"
AuthType Basic
<GRENZENKE>
: verleugnet, erlaubt
Leugnen von allen
# Whitelist Admin 1 IP-Adresse
erlauben von xx.xx.xx.xxx
# Whitelist Admin 2 IP Adresse
erlauben von xx.xx.xx.xxx
</GRENZEN>
Sagen Sie uns, was aufbleiben muss.
A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.