Взламывают сайт на WP

S
На сайте с 30.09.2016
Offline
469
#11
mark2011:
Я ищу по whois этот IP, вычисляю сетку и баню всю сетку сразу, к которой этот IP принадлежит.

Вы пытаетесь применить против взломщиков те же методы, что применяете против обычных ботов. Но там эти методы не работают. У них, кроме обычных прокси, в активе тысячи взломанных сайтов, на любом из которых они могут запустить свою программу для взлома других сайтов. Выше trahtor правильно сказал: уязвимость надо устранять, а не только доступ закрывать.

Отпилю лишнее, прикручу нужное, выправлю кривое. Вытравлю вредителей.
Оптимизайка
На сайте с 11.03.2012
Offline
396
#12
mark2011:
Я ищу по whois этот IP, вычисляю сетку и баню всю сетку сразу, к которой этот IP принадлежит.

Подобные запросы должны легко блокироваться любым Web Application Firewall, типа mod_security. Даже cloudflare заблокирует такое. По IP бан будет неэффективен.

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
P1
На сайте с 23.04.2016
Offline
26
#13

Так как сервер работает в связке php fpm+nginx, то я запретил доступ всем самым распространенным "хакерским" юзер агентам через nginx, плюс поменял пароли от всего, чего можно. Самое интересное что хацкер выбрал сайт с 0 посещаемостью. Хотя на сервере есть сайты и с 10000 посещалкой. И долбиться он в админку именно этого сайта.

Вообщем будем посмотреть если проблема не решиться отпишусь. Всем спасибо за советы.

S
На сайте с 30.09.2016
Offline
469
#14
partos_1:
распространенным "хакерским" юзер агентам

Вы не поняли. Таковых не существует. В качестве юзерагента можно подставить что угодно - хоть адрес Вашей прапрабабушки.

Но в любом случае пишите - будет интересно почитать продолжение.

AlexStep
На сайте с 23.03.2009
Offline
354
#15

Вордпресс/плагины/шаблоны обновлены до последних версий?

S
На сайте с 30.09.2016
Offline
469
#16
partos_1:
Вот что в логах:

Обратите внимание на последнюю строку

partos_1:
_wrapper_format=drupal_ajax

То есть на самом деле, конкретно эти взломщики ломают Друпал - там в прошлом году очередной Друпалгеддон случился. Вот аналогичный случай.

Ну, а Ваш сайт на самом деле кто-то другой ломает. Поэтому смотрите тщательнее.

SeVlad
На сайте с 03.11.2008
Offline
1609
#17
kxk:
Забанить всех с юзер агентом Ruby и да у нас такие все в бане

ОМГ. Я не поверил, что это сказал kxk, а не какой-нибудь 92й адель.. 3 раза перепроверил, нет, точно kxk. :(

Язвы лечить нужно, а не тряпочками закрывать.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
kxk
На сайте с 30.01.2005
Offline
970
kxk
#18

SeVlad, Язвы нужно лечить когда за это платят щедро, на бесплатно консультации только аспирин не более:)

Ваш DEVOPS
SeVlad
На сайте с 03.11.2008
Offline
1609
#19
kxk:
Язвы нужно лечить когда за это платят щедро, на бесплатно консультации только аспирин не более

Совет "нужно вылечить" по стоимость такой же как и "закрой тряпочкой". Но первый правильный и полезный, в отличии от опасного второго.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#20

SeVlad, Кризис, бесплатной медицины нету((

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий