Ботнет 10к+ на wp-login

A1
На сайте с 12.05.2012
Offline
16
#511
kontik:
У меня вчера целый день долбились. Сегодня пока в покое оставили. Запросы шли такого вида:
111.234.56.9 - - [08/Aug/2013:01:02:27 +0400] "POST /wp-login.php HTTP/1.0" 403 380 "http://***.ru/wp-login.php" "Mozilla/5.0 (Windows NT 6.1; rv:19.0) Gecko/20100101 Firefox/19.0"
111.234.56.9 - - [08/Aug/2013:01:02:27 +0400] "POST /wp-login.php HTTP/1.0" 403 380 "http://***.ru/wp-login.php" "Mozilla/5.0 (Windows NT 6.1; rv:19.0) Gecko/20100101 Firefox/19.0"
124.27.162.155 - - [08/Aug/2013:11:42:02 +0400] "POST /wp-login.php HTTP/1.0" 403 380 "http://***.ru/wp-login.php" "Mozilla/5.0 (Windows NT 6.1; rv:19.0) Gecko/20100101 Firefox/19.0"
124.27.162.155 - - [08/Aug/2013:11:42:02 +0400] "POST /wp-login.php HTTP/1.0" 403 380 "http://***.ru/wp-login.php" "Mozilla/5.0 (Windows NT 6.1; rv:19.0) Gecko/20100101 Firefox/19.0"

У меня постоянно так ломятся:

187.210.11.100 - - [08/Aug/2013:18:27:18 +0400] "POST /admin.php HTTP/1.0" 403 3 "-" "QHGLSUNxh8yj2AM"
187.210.11.100 - - [08/Aug/2013:18:27:30 +0400] "POST /admin.php HTTP/1.0" 403 3 "-" "rghA7KyLm91mXNr"
187.210.11.100 - - [08/Aug/2013:18:27:40 +0400] "POST /admin.php HTTP/1.0" 403 3 "-" "RO9tiZGvRKC LSIs"
187.210.11.100 - - [08/Aug/2013:18:27:48 +0400] "POST /admin.php HTTP/1.0" 403 3 "-" "sg K63raFP73qD PW"
187.210.11.100 - - [08/Aug/2013:18:28:02 +0400] "POST /admin.php HTTP/1.0" 403 3 "-" "qhY7f8hWtuDqn"
Оч. понравилась одна подпись,точнее ее часть:-...размножение. Качественно, быстро.
Teff
На сайте с 12.01.2008
Offline
45
#512

это только у меня кроме wp-login еще и wp-cron, feed, статьи и теги долбят?

A1
На сайте с 12.05.2012
Offline
16
#513
Teff:
это только у меня кроме wp-login еще и wp-cron, feed, статьи и теги долбят?

У меня тоже подозрительные запросы на эти папки/файлы DLE. Причем на admin.php и wp-login уже запросов практически нет.

31.184.241.12 - - [10/Aug/2013:03:20:38 +0400] "POST /index.php?do=register

221.235.191.103 - - [10/Aug/2013:03:23:46 +0400] "POST /user/
P1
На сайте с 11.01.2010
Offline
26
#514

Вот тут один из вариантов решения (написал PHP скрипт): ограничивает число авторизаций в обход wordpress: http://wp-kama.ru/?p=2943

Мне помогло. Нагрузка упала очень сильно.

Хотелось бы услышать отзывы о полете в комментах к статье.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#515

prince12, если средство блокировки не файрвол - то ваш скрипт возможно и снизит нагрузку но не будет являться решением, раз вы уже что-то написали, рекомендую вам доработать версию, которая будет в файрвол заносить ИП, а именно блокировать входящие коннекты.

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
N
На сайте с 06.05.2007
Offline
419
#516
Teff:
это только у меня кроме wp-login еще и wp-cron, feed, статьи и теги долбят?

Это другой вирус. И он не очень активный /ru/forum/781676

Кнопка вызова админа ()
SeVlad
На сайте с 03.11.2008
Offline
1609
#517

Romka_Kharkov, есть новости?

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#518
SeVlad:
Romka_Kharkov, есть новости?

Увы пока нет, на рабочей неделе спрошу , что там к чему.

DeL Esprit
На сайте с 27.01.2010
Offline
223
#519

кто как с ДЛЕ защищается?

Тестирую облачный майнинг - узнаем развод или нет. - окупаемость 3 месяца? мелкие суммы (https://goo.gl/aPWmoj) | майнинг Monero, минимум $830 (https://goo.gl/3XivbP) Биржи (ввод/вывод) - на Приват (https://goo.gl/CGZTnD), на Payeer, Capitalist, Advcash, Qiwi... (https://goo.gl/eejAgs)
Андрей1234
На сайте с 01.02.2013
Offline
86
#520

Жесть кароче на другом сервере таже проблема еле решил эту головоломку главное про изменение доступа написали а пароли сделали свои и не сообщили, пришлось генерировать самому вставлять, пока разобрался драгоценное время улетело, почему я должен этим заниматся а компания лиж только ссылки кинула на инфу а что как и почему остается догадыватся почему сразу не написать всем что к примеру вот прога ребят создайте пароль вот там надо заменить его все. времени меньше бы уходило на догадки.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий