Wordpress varnost
 
mqss 4. maj 2015 09:17:51 Pridružen od:
22. maj 2011
572 objav
681 40 10
#1

Na začetku aprila so mi pohackali par strani. Organic mobile promet je bil redirectan na hackerjev CPA offer in izgubljal sem 50% prometa. Prej nisem dal nič na varnost. Če pa koga zanima, to so ugotovitve in uporabni plugini:




  • Sucuri security: Preveri malware in beleži login attempte. Prav na vseh straneh, pa naj imajo 500 ali pa 5 UV na dan, me bruteforcajo dnevno. Verjetno je to razširjeno po celem spletu.


  • Remove author pages: Na najpomembnejši strani sem po čistki opazil, da se poskušajo logirat z mojim pravim unikatnim admin uporabniškim imenom. Spremenil sem ga v Phpmyadmin in ugotovil, da so takoj prešaltali na novonastali admin username. Nekatere WP teme imajo to slabost, da URL domena.com/?author=1 preusmeri na adminove objave in na URL v katerem piše username. Remove author pages plugin reši ta problem, redirect v htaccessu ga pa ne, ker se zlahka ugotovi "vmesna postaja" redirecta preko redirect-checker.org recimo.


  • Limit login attempts: 3je napačni logini = ban IPja za določen čas. Problemu se hackerji izognejo s proxiji, ampak ponavadi jih nimajo dovolj. Vsaj tisti ne, ki se jim je vredno ukvarjat s stranmi, ki ne nesejo nekega ogromnega denarja.




Še boljša opcija se mi zdi nekako premakniti/preimenovati wp-admin in wp-login strani in zadeva je rešena.


všeč(6) ni všeč(0) spam(0)
 
1qay1qay 4. maj 2015 09:52:13 Pridružen od:
12. avg 2010
2967 objav
2430 194 84
#2

a ni še najbolj varno, če dostop v admin omeniš na tvoje ip-je ?


všeč(1) ni všeč(0) spam(0)
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
 
suprpp 4. maj 2015 10:14:00 Pridružen od:
21. jun 2008
362 objav
841 126 37
#3

iThemes Security ima večino teh možnosti in lep vmesnik, s katerim lahko te ukrepe naklikaš.



Seveda pa ni alternative za:

1. redno posodabljanje jedra, tem in vtičnikov ter

2. ne-uporabljanje premium vtičnikov in tem, ki so na voljo na P2P omrežjih, ker so večinoma vsi okuženi.


všeč(0) ni všeč(1) spam(0)
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV
 
mojster81 4. maj 2015 11:14:50 Pridružen od:
23. feb 2015
15 objav
30 0 0
#4

Jaz uporabljam Wordfence Security , kjer nastavim blokado in obveščanje po nekaj neuspelih poskusih logiranja in obveščanje ob uspešnih logiranjih (logiram se samo jaz). Ko sem spremljal delovanje, so se večinoma poskušali logirati z uporabniškimi imeni admin in administrator (teh uporabniških imen seveda ne uporabljam) in dele domen. Plugin tudi enkrat tedensko primerja datoteke na strežniku z datotekami v repositoriju in mi teži, če pozabim kaj updejtat. :-)



Ker sem se naveličal obvestil o blokadah, sem dodal še WP Login reCAPTCHA in od takrat ni bilo neuspelih logiranj.



Zaenkrat nisem opazil anomalij, je pa res, da skrbim za nekaj strani, ki so dokaj nezanimive za hekerje, tako da poskušajo vdreti le z avtomatiziranimi skriptami.


všeč(3) ni všeč(0) spam(0)
 
Balonar 4. maj 2015 11:19:30 Pridružen od:
27. jan 2008
2350 objav
2609 255 41
#5

Na vseh wp instalcijah imam IP omejitev (samo svoj IP) in ni nobenih težav. Tudi z admin uporabniškim imenom ne ...


všeč(0) ni všeč(0) spam(0)
 
slayer 4. maj 2015 13:19:14 Pridružen od:
4. jul 2011
472 objav
295 32 11
#6

Točno to kar pravi Balonar. V .htaccessu imam to:


<IfModule mod_rewrite.c>
RewriteEngine on
RewriteCond %{REQUEST_URI} ^(.*)?wp-login\.php(.*)$ [OR]
RewriteCond %{REQUEST_URI} ^(.*)?wp-admin$
RewriteCond %{REMOTE_ADDR} !^111\.222\.333\.444$
RewriteRule ^(.*)$ - [L,R=404]
ErrorDocument 404 default
</IfModule>

Na ta način je wp-login.php in wp-admin dosegljiv samo določenemu IP naslovu, v tem primeru 111.222.333.444. Vsem ostalim wp-login in wp-admin vrača 404.


všeč(1) ni všeč(0) spam(0)
 
sausage85 28. avg 2015 20:21:50 Pridružen od:
27. jul 2010
141 objav
107 0 1
#7

1qay1qay:

a ni še najbolj varno, če dostop v admin omeniš na tvoje ip-je ?




Kako pa lahko uredim to v primeru, da uporabljam dinamični IP? Potem bi verjetno potreboval nek range ip-jev. Je to potem še sploh koliko-toliko varno?



Sicer berem in iščem napotke glede varovanja WP strani in sem naletel na tole. Avtor sicer večkrat omenja iThemes Security plugin in druge, potem pa berem dalje, da so tudi plugini lahko šibka točka.

Če pogledam realno, je teh varnostnih nastavitev za eno morje. Kateri ukrepi so po vašem mnenju "zadostni"?


všeč(0) ni všeč(0) spam(0)
 
krejzi 28. avg 2015 21:01:07 Pridružen od:
14. mar 2013
558 objav
915 213 12
#8

Za preprečitev 99% vdorov je dovolj:




  • Spremeniš ime wp-admin direktorija na nekaj drugega

  • Omejiš dostop admin URLja samo iz slovenskih IPjev

  • Uporabljaš samo preizkušene plugine in izklopiš tiste, ki jih ne potrebuješ



Če imaš dostop do root pravic na strežniku si skonfiguriraj še (velja za vse aplikacije na strežniku, ne samo za Wordpress):




  • modsecurity za Apache ali naxsi za Nginx

  • Linux Malware Detector

  • v php.ini izklopi določene funkcije:
    disablefunctions = pcntlalarm,pcntlfork,pcntlwaitpid,pcntlwait,pcntlwifexited,pcntlwifstopped,pcntlwifsignaled,
    pcntlwexitstatus,pcntlwtermsig,pcntlwstopsig,pcntlsignal,pcntlsignaldispatch,pcntlgetlasterror,
    pcntlstrerror,pcntlsigprocmask,pcntlsigwaitinfo,pcntlsigtimedwait,pcntlexec,pcntlgetpriority,
    pcntlsetpriority,system,exec,**shellexec,passthru,procclose,procgetstatus,procnice,procopen,
    proc
    terminate,popen,pclose,
    eval**

  • uporabljaj basedir


všeč(2) ni všeč(0) spam(0)
 
Hiperborejec 29. avg 2015 08:12:19 Pridružen od:
28. dec 2007
148 objav
28 17 0
#9

Živjo mqss!



Hvala za nasvete glede Remove author pages. Ravno to sem iskal. :-)



Super plugin, ki ga priporočam za varnost je All In One WP Security & Firewall.



LP


všeč(0) ni všeč(0) spam(0)
 
harmonik 27. okt 2015 19:41:23 Pridružen od:
4. nov 2014
221 objav
80 14 3
#10

Tudi jaz opažam, da se poskušajo logirat v admin. Kako bi lahko login omejil na slovenske IP?


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se