Брутфорс адинки ВП

123 4
alpings
На сайте с 13.02.2011
Offline
108
#11
Оптимизайка:
Переименуйте файл wp-login.php в wp-mysupersecretlogin.php и всего делов.

В службе технической поддержки говорят что это некорректная мера и предлагают два варианта:

  • Добавление дополнительной стадии авторизации.
  • Добавление диапазона ip-адресов в список разрешенных.

Но вопрос был в другом - Какие внешние проявления этих атак?

Fabio
На сайте с 17.07.2008
Offline
126
#12
alpings:
В службе технической поддержки говорят что это некорректная мера и предлагают два варианта:
  • Добавление дополнительной стадии авторизации.
  • Добавление диапазона ip-адресов в список разрешенных.


Но вопрос был в другом - Какие внешние проявления этих атак?

Так внешние проявления вы и сами сказали, повышение нагрузки. В худшем случае сайт ложится от нагрузки. Если интенсивность запросов не так велика, то можно заметить только по логам.

Добавление дополнительной стадии авторизации вполне эффективная штука, кстати. На папку админки прикручиваете простую серверную авторизацию, снимает многие проблемы.

testor
На сайте с 03.12.2010
Offline
23
#13

Как самый простейший вариант - переименовать файлы авторизации\директорию админки.

Чуть-сложнее, но еще более подходящий - basic auth 401

S3
На сайте с 29.03.2012
Offline
350
#14

C пятницы идет атака на сайт. Перепробовал несколько плагинов. Эффект слабый. главная проблема - нагрузка на сервер. 1-2 запроса в секунду не выдерживает. использовал hide login+ для переименования страницы логина - весь эффект - сам себе усложнил доступ. Помогает снять нагрузку только тупой редирект 301 со страницы регистрации на любую другую, например на 404 или вообще google.com

как еще можно разгрузить хостинг, не усложняя себе жизнь?

Den73
На сайте с 26.06.2010
Offline
523
#15
Sly32:
C пятницы идет атака на сайт. Перепробовал несколько плагинов. Эффект слабый. главная проблема - нагрузка на сервер. 1-2 запроса в секунду не выдерживает. использовал hide login+ для переименования страницы логина - весь эффект - сам себе усложнил доступ. Помогает снять нагрузку только тупой редирект 301 со страницы регистрации на любую другую, например на 404 или вообще google.com
как еще можно разгрузить хостинг, не усложняя себе жизнь?

что у вас за сервер который нагружается с 2 rps?

все это костыли с редиректами и переименовыванием, брутфорс очень просто обезвредить, думайте.

vldm
На сайте с 16.07.2005
Offline
60
#16

можно переименовать файл админки и поставить пароль htaccess, сделать пустой статический файл со старым именем.

S3
На сайте с 29.03.2012
Offline
350
#17
Den73:
что у вас за сервер который нагружается с 2 rps?
все это костыли с редиректами и переименовыванием, брутфорс очень просто обезвредить, думайте.

К сожалению, не сервер а виртуальный хостинг. Провайдер говорит что болей дать не могет)))) Это все, что можно получить у нас за 8 баксов в месяц)))

---------- Добавлено 12.09.2013 в 11:10 ----------

vldm:
можно переименовать файл админки и поставить пароль htaccess, сделать пустой статический файл со старым именем.

Тогда пользователи не смогут регистрироваться тоже - думал над этим вариантом - не подходит. В настоящее время снял нагрузку Better WP security , без всяких редиректов, ждем атаки на следующий сайт - они как по графику, с перерывом на обед)

A
На сайте с 20.08.2010
Offline
775
#18
Sly32:

как еще можно разгрузить хостинг, не усложняя себе жизнь?

Отдайте 403 и посмотрите, атака должна пропасть. Если это та же самая атака, то после нескольких пробивов отключается.

S3
На сайте с 29.03.2012
Offline
350
#19
awasome:
Отдайте 403 и посмотрите, атака должна пропасть. Если это та же самая атака, то после нескольких пробивов отключается.

Можно поподробнее? 403 на страницу авторизации?Как правильно реализовать?

pix
На сайте с 15.05.2005
Offline
110
pix
#20

403 — закрыть доступ по айпи. (хтачесс)

На сайте напишите, ведём технические работы. Пару дней без пользователей, но нужно же как-то сбить брут.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий