Autor Beitrag
Martok
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Sa 29.12.12 01:47 
Hallo!

Public Service Announcement: aktuell (ca eine Woche) habe ich auf allen mir bekannten Wordpress-Installationen massenweise Loginversuche auf den Account "admin" mit Passwörtern aus einem ziemlich umfangreichen Wörterbuch. Das ganze 24/7 so ca. alle 10 Minuten.

Ob eine Installation betroffen ist, lässt sich z.B. mit einem Login-Log-Plugin herausfinden (in den Einstellungen aktivieren, dass auch fehlgeschlagene aufgezeichnet werden).

Solltet ihr also ein WP haben oder betreuen oder jemanden kennen der eins hat: nochmal nachsehen, ob euer Passwort einigermaßen sicher ist. Ggf. kann man auch den Admin-Account umbenennen, so wie ich das beobachtet hab wird nur "admin" versucht.



Die haben alle den gleichen User-Agent (nämlich den eines IE6 auf XPSP2), man kann also einfach auf diesen filtern und die Verbindung beenden. Sowas sollte in freier Wildbahn eigentlich nicht mehr existieren, Overblocking ist also unwahrscheinlich ;)
Diesen Code habe ich dazu ganz oben in die wp-config.php (weil die Upgrades überlebt) eingefügt. Damit wird die Verbindung so früh wie einfach möglich beendet, wenn der Bewusste erkannt wird. Das Ganze läuft bei mir seit ein paar Stunden, ist aber bis auf weiteres ungetestet und ohne jede Garantie.
ausblenden PHP-Quelltext
1:
2:
3:
4:
5:
6:
7:
8:
9:
10:
11:
12:
13:
14:
15:
16:
if (isset($_SERVER['REQUEST_URI']) && ($rq = $_SERVER['REQUEST_URI']) && !empty($rq) &&
  isset($_SERVER['HTTP_USER_AGENT']) && ($ua = $_SERVER['HTTP_USER_AGENT']) && !empty($ua)) {
  if (preg_match('#wp-login\.php#i',$rq) && preg_match('#SV1#i',$ua)) {
//OPTIONAL: Loggen, was los war
    $what = array();
    foreach(array('HTTP_USER_AGENT','CONTENT_TYPE','HTTP_REFERER','REMOTE_ADDR','REQUEST_METHOD','QUERY_STRING','REQUEST_URI'as $k) {
      $what[$k] = $_SERVER[$k];
    }
    $what['POST'] = &$_POST;
    $what['GET'] = &$_GET;
    file_put_contents(ABSPATH.'login-block.txt',date('c').';'.json_encode($what)."\r\n",FILE_APPEND);
//ENDE OPTIONAL
    header('HTTP/1.1 403 You are a bot, you don\'t belong here.');
    die('Bugger off!');
  }
}


Ende der Durchsage.

Grüße,
Martok

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."

Für diesen Beitrag haben gedankt: Boldar, Dude566, FinnO, Marc., Narses, Regan
Martok Threadstarter
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Sa 13.04.13 17:34 
Update:

Es geht wieder los. Diesmal etwas cleverer, mit mehr als 90k Angreifer-Hosts und auch nicht mehr so einfach blockbar, da die sich jetzt als Firefox 18 ausgeben - der ist zwar auch schon etwas her, aber nicht ganz so offensichtlich "böse".

Der Angriff ist aber (besonder was die Timing-Muster angeht) der selbe, ich vermute also mal dass das erste der Probelauf dazu war.

Am Besten ist immer noch, den Adminaccount nicht "admin" zu nennen (und auch nicht so wie ein User, der Beiträge postet) und ein nicht-wörterbuchiges Passwort zu haben.

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."


Zuletzt bearbeitet von Martok am Sa 13.04.13 19:06, insgesamt 1-mal bearbeitet

Für diesen Beitrag haben gedankt: Dude566, Mathematiker, Narses
Dude566
ontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic starofftopic star
Beiträge: 1592
Erhaltene Danke: 79

W8, W7 (Chrome, FF, IE)
Delphi XE2 Pro, Eclipse Juno, VS2012
BeitragVerfasst: Sa 13.04.13 18:01 
Der Link zu heise.de führt ins Leere user profile iconMartok. ;)

Hier der richtige Link zum Artikel: www.heise.de/newstic...eltweit-1841419.html

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.

Für diesen Beitrag haben gedankt: Martok
Martok Threadstarter
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Sa 13.04.13 19:06 
user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Der Link zu heise.de führt ins Leere user profile iconMartok. ;)
Ach stimmt, da muss man ja dann alles wegkürzen. Hatte das nur hier im Editor gemacht, nicht direkt den Kurzlink kopiert ;)

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."