Ботнет 10к+ на wp-login

GamletOrtikov
На сайте с 26.08.2011
Offline
95
#91
[umka:
;12012222]И смысл в этом патче, если при заходе на /wp-admin/ всё равно будет редиректрить на новый "wp-login.php" ?

Видимо смысл в том, что боты обращаются не по адресу "/wp-admin/", а напрямую к файлу "wp-login.php".

Покупаем вкладыши TURBO (https://vk.com/fantiki_turbo)
Den73
На сайте с 26.06.2010
Offline
523
#92
'[umka:
;12012222']И смысл в этом патче, если при заходе на /wp-admin/ всё равно будет редиректрить на новый "wp-login.php" ?

это клон макхоста, вчерашнего клона просто уже побанили

Андрей1234
На сайте с 01.02.2013
Offline
86
#93

Сразу ставьте плагин Limit Login Attempts хоть нагрузка на сервер не пойдет, потом меняем адрес входа

[umka]
На сайте с 25.05.2008
Offline
456
#94
GamletOrtikov:
Видимо смысл в том, что боты обращаются не по адресу "/wp-admin/", а напрямую к файлу "wp-login.php".

Да что вы говорите…

69.73.135.44 - - [02/Aug/2013:09:04:01 +0400] 0.171 *****.ru 80 "GET /wp-admin/ HTTP/1.1" 0 302 - "Mozilla/5.0 (compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm)"
69.73.135.44 - - [02/Aug/2013:09:04:01 +0400] 0.000 *****.ru 80 "GET /wp-login.php?redirect_to=http%3A%2F%2F*****.ru%2Fwp-admin%2F&reauth=1 HTTP/1.1" 1 403 308 "Mozilla/5.0 (compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm)"

Лог в помощь!
Андрей1234
На сайте с 01.02.2013
Offline
86
#95

как в .htaccess изменить адрес админки?

D
На сайте с 05.06.2007
Offline
155
#96

У нас проблема решена кардинально с помощью динамического интеллектуального фаервола, ничего больше не тревожит - рабочий LA < 3, до этого иногда возникала ошибка в скрипте фаервола при DROP и сервера были подгружены, в блоке сейчас порядка 7к на каждом сервере.

Интересный момент. Попался один клиент который написал что его заблокировал фаервол, проверили логи, а заблокирован то за дело! Брут от него шёл на все сервера. Так что товарищи, наши же клиенты сами же и брутят все наши сервера и свой в том числе :D

Написал не мало шедевров ;)
softsafer
На сайте с 22.03.2005
Offline
90
#97
Den73:
softsafer

все это костыли, боты все равно добираются до веб сервера,а глобально подсовывать

~ "/home/[^/]+/data/www/[^/]+/administrator"

скажем так плохая идея.

да и пользователи не будут рады если их заставлять проходить авторизацию.

решение должно быть прозрачным для пользователя и боты вообще не должны трогать бэкенд.

Да, это костыль.

Минусы: 1) В качестве постоянного решения не годится. 2) И да, огромный минус - приходится навязывать пользователям базовую авторизацию.

Плюсы: 1) быстро делается. 2) Нагрузка на сервер пропала (если было бы 1000 джумл, не знаю помогло бы).

Костыль призван временно справиться с конкретно сегодняшней ситуацией

---------- Добавлено 03.08.2013 в 19:42 ----------

Сначала пытались блокировать IP на уровне файрвола, но постоянно появлялись новые IP, и через несколько часов снова нужно было обновлять.

Скрипт автоматического мониторинга сайтов (http://vovanmozg.com/2008/vy-uzhe-mozhete-kupit-ezhamon) продам. И не забывайте, что смысл жизни лежит за её пределами.
M
На сайте с 03.08.2013
Offline
0
#98
'[umka:
;12012222']И смысл в этом патче, если при заходе на /wp-admin/ всё равно будет редиректрить на новый "wp-login.php" ?

wp-admin меняется на wp-admin1223523 (произвольный набор символов), а сам wp-admin будет вести в ошибку 404. Защищается, получается, БД от перегруза при подборе логина-пароля.

[umka]
На сайте с 25.05.2008
Offline
456
#99
mikhailnov:
wp-admin меняется на wp-admin1223523

Патч этого не делает :)

А если вы вручную переименуете wp-admin, то у вас сайт перестанет работать, потому что он много всего инклудит из wp-admin.

aweksa
На сайте с 26.11.2008
Offline
72
#100
'[umka:
;12012314']Патч этого не делает :)
А если вы вручную переименуете wp-admin, то у вас сайт перестанет работать, потому что он много всего инклудит из wp-admin.

Массовую автозамену во всём движке можно сделать.

Люди, а как можно точно проверить, прорвался ли куда-то взломщик или нет?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий