Under Attack

For topics beyond KeyHelp. / Für Themen jenseits von KeyHelp.
Post Reply
User avatar
HolgerGr
Posts: 37
Joined: Wed 1. Mar 2017, 11:51

Under Attack

Post by HolgerGr »

Hallo,

sorry, es sgeht nicht unmittelbar um Keyhelp aber um Serveradministration. Vielleicht kann mir jemand helfen.

Seit einiger Zeit wird eine Domain zimelich massiv angegriffen via bruteforce auf eine WP-API-Schnittstelle. Der Angreifer wird da wahrscheinlich zwar nicht reinkommen aber es lastet den Server teilweise arg aus.

Fikgende Maßnahmen wurden bereits ergriffen:

Sperrung der angreifenden IPs via iptables. Die IPs ändern sich aber ständig.
Sperrung der entsprechenden Datei via .htaccess
Sperrung der IPs via .htacess
Abschaltung der API-Schnittstelle via unhooking in der functions.php

Die Angriffe gehen aber munter weiter. Ich selber kann die Schnittstelle gar nicht mehr aufrufen.

Habe daher einstweilenb die gesamte Domain abgeschaltet. Kann aber nichgt die Lösung sein.

Jemand ne Idee wie ich beispielsweise alle IPs, die innerhalb von einer Minute 10 mal auf die API zugreifen, automatisch via iptables blocken kann?

Grüße
Holger
select name from me;
Posts: 588
Joined: Tue 9. Feb 2016, 16:44

Re: Under Attack

Post by select name from me; »

Du könntest Dir das hier mal anschauen:
viewtopic.php?f=7&t=53&p=239&hilit=mod_evasive
Viele Grüße, Christian
User avatar
Tobi
Community Moderator
Posts: 3230
Joined: Thu 5. Jan 2017, 13:24

Re: Under Attack

Post by Tobi »

Am einfachsten dürfte das gehen indem du der API Abfrage eine entsprechende Abfrage vor an stellt.

Sprich du loggst die Zugriffe in der Datenbank mit.
Das hilft aber nicht wenn der Angreifer seine IP nach zehn Angriffen ändern kann.

Ist es eventuell eine Option eine Whitelist zu pflegen?
Gruß,
Tobi


-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
nikko
Posts: 914
Joined: Fri 15. Apr 2016, 16:11

Re: Under Attack

Post by nikko »

Solche massiven Angriffe sind mir eher auf die xmlrpc bekannt. Könnte das vielleicht sein? Dann könnte man diese abschalten, so sie nicht benötigt wird. Ansonsten bräuchte man genauere Infos, um helfen zu können.
Ich nutze (falls der Server nicht schon über einen DDos-Schutz verfügt) ein weiteres externes Tool für die Absicherung der Wordpress-Installation. Das Problem dieser Lösungen ist aber immer, dass der Angriff bis zum Server durch kommt und sich erst dieser mit der Abwehr beschäftigt. Gerne mir mal eine PM senden.
The software said: Requires Win Vista®, 7®, 8® or better. And so I installed Linux.
Post Reply