Переход в Новую Эру Водолея 2012 - 2024 год :: Эзотерика и Непознанное :: Космос и Вселенная :: Мониторинг Окружающей Среды

Копи “паста”

Автор firegate - 9 сентября, 2013  |  Просмотров: 441

Случайно обнаружил вчерашнюю запись администрации и задумался:-”А что такое брутфорс-атака?” и с какой целью нападать на Триосферу? И вообще что происходит? У меня тоже блоги исчезают и опять появляются и экран “глючит”, на 110% сам переключается и картинка сайта не влазит :eem: Как для гостя показывает одно, как для пользователя другое :mmmm:

Массивные брутфорс-атаки на CMS WordPress и Joomla

Приветствую всех посетителей и друзей блога! Сегодняшняя небольшая статья не была запланирована мною заранее. И я бы даже сказал, что она экстренная. Рекомендую обязательно с ней ознакомиться всем, кто имеет свои сайты и блоги на популярных CMS –Joomla и WordPress.

brutfroce_wordpress

Все дело в том, что сегодня, посещая сайты своих коллег-блогеров, и пытаясь их комментировать при необходимости, заметил странную деталь: при отправке комментария вылетала проблема подключения к БД блога. Сначала такая ошибка вылезла у Сергея (Мобильный Дом), затем у Артема (Artabr), после, у Ларисы (Web-Кошка), и еще у кого-то.

Первым делом я подумал, что Сергей проводит какие-то работы, мало ли. Но когда такая же проблема обнаружилась и на других блогах, я призадумался. Что-то здесь не так…

Но даже эти моменты не заставили меня начать писать авторам этих блогов письма о том, что у них какие-то проблемы. Зачем, думаю, панику сеять. Вдруг простое совпадение?

Но когда на одном из своих блогов я хотел войти в админку, то с ужасом обнаружил, что она не доступна! 403-я ошибка. При всем при этом, сам блог вполне себе работал. А работ я никаких сегодня на нем не производил. “Бегу” сразу же на свое любимое детище, то есть на этот блог, захожу в админку – та же печенька! Сам блог благополучно работает, а  админка попросту не доступна. Причем именно 403 ошибка (Forbidden, т.е. “запрещено”).

Я реально немного выпал в осадок. Ведь и на этом блоге я тоже никаких работ сегодня не производил. Думаю все, надо копать в сторону хостера, пусть посмотрят логи. Может что прояснится.

Не успел я об этом подумать, как от хостера приходит письмо. Очень оперативно стоит заметить. Вообще, саппорт у них работает, как часы. Не буду здесь давать никаких реферальных ссылок (хотя стоило бы =)), дабы статью не посчитали рекламной. Суть статьи не в этом. А в том, чтобы предупредить всех своих коллег по блогоцеху.

В общем, ситуация следующая. Хостинг-провайдер намеренно заблокировал доступ в админку всем своим клиентам, которые пользуются Вордпрессом и Джумлой, в целях недопущения их взлома.

Оказывается, в течение последних двух дней очень сильно активизировались брутфорс-атаки именно на эти CMS, просто до критического предела. Ботнет, с которого осуществлялись атаки (перебор паролей) насчитывал по примерным начальным подсчетам 100 000 машин. И это число постоянно увеличивалось. Справедливости ради стоит отметить, что атаки на эти CMS осуществляются регулярно, а с начала лета их число стало расти в геометрической прогрессии. И, наконец, достигло такого критического уровня, что хостер пошел на столь кардинальные меры.

А меры эти весьма оправданы, ведь в случае удачной атаки и подбора пароля (а на таких мощностях – это вполне реально, даже с учетом сложных логинов и паролей), блоги сами становятся частью ботнета. Более того, они, естественно, становятся зараженными и несут угрозу тем, кто их посещает. Таким образом, посетители также могут легко стать частью этой же ботнет-сети. Именно поэтому число “машин”, с которых осуществляются атаки, так активно увеличивается. И, следовательно, будущие атаки станут еще мощней.

Из всего вышесказанного можно сделать несколько выводов. Сам хостинг-провайдер настойчиво рекомендует изменить имя файла, отвечающего за авторизацию на сайте:

  • /wp-admin.php – для WordPress
  • /administrator/index.php – для Joomla

Про Joomla я ничего сказать не могу, а вот про WordPress – прокомментирую.

Имя файла wp-admin.php можно и не менять, а просто запретить доступ к папке wp-admin посредством файла .htaccess. Но у нас ведь есть еще и файл wp-login.php, к которому доступ закрывать нельзя. Иначе как мы сами будем авторизоваться? Вот именно его обязательно нужно либо переименовать, либо защитить.

Я в этой конкретной статье не буду писать, как это сделать, потому как главный ее посыл – донести суть сложившейся проблемы, как можно скорее. Так что, прошу меня извинить. Придется гуглить самостоятельно. Благо в сети навалом информации на этот счет. Но если что, спрашивайте в комментариях.

Могу лишь посоветовать два плагина BulletProof Security и Better WordPress Security – они решат эту и многие другие проблемы. По их настройке спрашивайте в комментариях, если необходимо (жалею теперь, что до сих пор не написал статьи по ним, хотя планировал это сделать еще пару месяцев назад, но отклонился от курса).

Также обязателен плагин Login LockDown, или аналогичный. Но он тоже не панацея, если учитывать мощности текущей атаки. Взломать-то, может и не взломают. Но нагрузка на сервер возрастет до предела. Впрочем, в связи со сложившейся ситуацией нагрузки должны и так возрасти. Но если хостер честный, и он в курсе проблемы, я думаю, что санкций применять за это не станет.

Ну, и, конечно, основы основ – обязательно сменить стандартный логин admin на любой другой, желательно на абракадабру какую-нибудь. Про сложный пароль, надеюсь, упоминать не нужно.

В общем, друзья, нужно максимально обеспечить безопасность своих сайтов именно сейчас. Я знаю, что большинство друзей моего блога и постоянных читателей, уже давно приняли все эти меры, но если это не так, не тяните. А я со своей стороны постараюсь в самое ближайшее время, вопреки запланированному графику, написать мануалы именно по этим двум плагинам.

В заключение хочу еще раз отметить то, какой замечательный и оперативный у меня хостинг-провайдер =) Кстати, они мониторят ситуацию не только за своими серверами, но и обстановку в целом. Вот на днях приходило письмо, что многие дата-центры (и их в том числе) подверглись очень массивной DDoS-атаке, пропускной силы в 17 Гбит/сек (если правильно помню, но точно не меньше)! Эта нехилая атака была успешно отражена без ущерба для конечных пользователей.

Ладно, перестану нахваливать уже своего хостера. Просто еще раз напомню: защищайте свои блоги, если еще этого не сделали. Не тяните резину.

Всем удачи и несокрушимых админок =)  До скорого!

С уважением, Александр Майер

http://bloginfo.biz/ochen-vazhno-massivnye-brutfor...


10 комментариев к записи “Копи “паста””

  1. хде держут в курсе? подскажите :blago:

    Цитировать
  2. “вчерашнюю запись администрации” от 2009 года. firegate курить меньше надо. Благодарим за сообщение, “предупреждён, значит вооружён”. Это я понимаю сообщение к ПЯТНИЦЕ 13. :D :D :D

    Цитировать
  3. 21:08
    8 Сентябрь 2013

    admin
    Администратор

    сообщений 469

    Последние пару дней наш сервер подвергся bruteforce атаке, поэтому был недоступен в районе 2-х часов, держим вас в курсе, мониторим ситуацию.
    Администрация сайта.

    у меня глаза погоду показывают?

    Цитировать
  4. может и была атака.
    потому что вчера сайт не открывался несколько часов. было дело.
    оно и раньше было, но на меньшие сроки..
    автор, тебе чё надо то? что неясно?
    ты влюблён что ли в сайт как и я?
    хе.
    сайт стал маленьким, но мы помним:
    ” Многие же из тех кто были первыми- будут последними, и последние первыми”
    веришь?

    Цитировать
  5. У меня только 1-й пост показывает, всё. :)

    Цитировать
  6. влюблен, антискептик :)
    неясно то, что “имеет” нападающий от такого маленького сайта.
    Alexandr (9 сентября 2013 г. в 14:46)
    У меня только 1-й пост показывает, всё. :)

    а у меня показывает все двенадцать постов :-p нажимая на эту же ссылку http://2012god.ru/forum/forum-23/topic-275/page-1/

    Цитировать
  7. firegate
    так для этого и существуют админы и модеры сайта и так же его сисадмины))обязательно уберегут, успокоооося… ;)

    Цитировать
  8. newEra-s (9 сентября 2013 г. в 16:11)
    красивый аватар :relax: мы спасены :)

    Цитировать
  9. неясно то, что “имеет” нападающий от такого маленького сайта.
    ——————————–
    не факт что нужно было положить именно этот сайт. тк наш сайт хостуется на сервере могут стоять грубо говоря десятки сайтов и целью мог быть случайный сосед нашего ресурса.и нередкость что атака вообще не имеет целью определенный ресурс.просто проверка работоспособности.примерно как последняя война израиля тестировала железный купол.для сервака такая ситуация не является чемто из ряда вон выходящим.

    Цитировать

Оставить комментарий

Вы должны быть авторизованы для публикации комментариев. Если Вы не зарегистрированы в сообществе, то это можно сделать тут.

Либо посетите наш форум и оставьте сообщение без регистрации.

Вы можете посмотреть наши интересные категории, если ещё их не посмотрели:
Избранное
Видео о конце света
Календарь майя - никаких тайн
Тайны и мифы
Космос и астрономия

Если забыли, Вы находитесь в статье: Копи “паста”