Постоянные попытки хакнуть сайт Wordpress

12
hb2bd
На сайте с 06.04.2016
Offline
29
#11
оследний вопрос. Почему переименование страницы логина это бессмысленно? Её как-то можно вычислить? Просто мне сайт ложили запросами к wp-login.php. А после переименования проблема ушла.

1) Вычислить просто так нельзя. Брутом только.

2) Ложить также тебе сайт будут отсылая на любой другой скрипт. это называется ddos

А после переименования проблема ушла.

Закрывать надо nginx'ом или iptables

Конечно на отслеживание появления паблик уязвимостей в плагинах и прочего у меня времени нет.
Тем более проверять есть ли вирусы у соседей. Это работа сисадмина, и если я ещё этим буду заниматься, то кто же тогда будет вкладывать новые материалы на сайт, заниматься продвижением в соцсетях и т.д.?

Ну вот тогда реально оценивай вещи и то, на что ты способен повлиять. Однако это не значит что твой сайт не взломают. Просто это значит, что не взломают по твоей вине...

Ломают чаще всего через уязвимые плагины. Поэтому их лучше иметь как можно меньше. Даже в известных находят самые нелепые скули.

Собственно в твоих логах как раз сайт и проверяют на "паблики"

М
danforth
На сайте с 18.12.2015
Offline
153
#12
big jacky:
Последний вопрос. Почему переименование страницы логина это бессмысленно? Её как-то можно вычислить? Просто мне сайт ложили запросами к wp-login.php. А после переименования проблема ушла.

Почитайте про Security Through Obscurity. Если вкратце, это когда вы пытаетесь замаскировать ваш движок, скрыть все end-point'ы, закрыть все упоминания слова Wordpress и WP. Все эти действия помогут только от проходимцев и ботов, которые ищут уязвимости сканерами.

Junior Web Developer
SeVlad
На сайте с 03.11.2008
Offline
1609
#13
hb2bd:
Твой сайт на wordpress не взломают если

Взломать можно любой сайт на любом движке и без оного:

Милованов Ю.С:
Если Вас будут намерено ломать, то скорее всего сломают. Это в большей степени зависит от желания и навыков взломщика(-ов) и никакие антивирусы Вам не помогут.

Но перечисленные тобой меры сильно усложнят эту процедуру.

Я ещё добавлю (или уточню нек пункты)

- Нужно использовать темы и плаги только с оф репо и не древние.

big jacky:
Почему переименование страницы логина это бессмысленно? Её как-то можно вычислить? Просто мне сайт ложили запросами к wp-login.php. А после переименования проблема ушла.

Ты вечно путаешь безопасность и нагрузку.

Запрос на wp-login.php - это брут паролей. И это совсем не ДДОС.

Переименование файла бессмысленно потому что он восстановиться при обновлении.

При этом если удалённый wp-login.php будет отдавать 404, то это будет ненужная нагрузка.

Изменение же страницы логина с пом. плагинов частично снимет проблему с брутом и нагрузкой. Снимет потому, что нек боты при получении 403 прекратят долбиться. Но это далеко не все. 404 по прежнему будет генерить ВП, создавая не нужную нагрузку.

Кроме того - в зависимости от сайта новую страницу можно узнать. Сосбсно, узнать её можно в большинстве случаев.

Если сравнивать все эти телодвижения и результат с вышеприведённым строками в хтацессе - это использование самолёта вместо велосипеда в качестве транспорта для поездок за хлебом.

hb2bd:
Ломают чаще всего через уязвимые плагины. Поэтому их лучше иметь как можно меньше.

Ломают чаще всего через темы, взятые на помойках. Кол-во - это ни о чем. Качество - всё.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий