猫尼拔 發表於 2023-11-22 00:00:00

WordPress 网站如何防范大规模暴力破解攻击

<p style='margin: 0px; padding: 5px 0px; outline: none; font-size: 14px; line-height: 30px; font-family: tahoma, arial, "Microsoft YaHei";'>
前段时间,WordPress 网站遭到了大规模的暴力破解攻击,攻击者首先扫描互联网上的 WordPress 网站,然后利用 Web 服务器组建的僵尸网络不断尝试用户名和密码试图登录管理后台。</p>
<p style='margin: 0px; padding: 5px 0px; outline: none; font-size: 14px; line-height: 30px; font-family: tahoma, arial, "Microsoft YaHei";'>
一般的僵尸网络是利用普通 PC,而这次攻击者使用了超过 9万台 Web 服务器,服务器比 PC 有更大的带宽和连接速度,因此可以更快的发动攻击。攻击者暴力攻击WordPress 管理入口,使用默认的用户名 admin,并尝试数以千计的密码。</p>
<p style='margin: 0px; padding: 5px 0px; outline: none; font-size: 14px; line-height: 30px; font-family: tahoma, arial, "Microsoft YaHei";'>
<strong>如何防止被扫描和攻击</strong></p>
<p style='margin: 0px; padding: 5px 0px; outline: none; font-size: 14px; line-height: 30px; font-family: tahoma, arial, "Microsoft YaHei";'>
从上面这则新闻,可以看出攻击者主要是首先扫描 WordPress 网站,然后通过穷举法攻击 WordPress 的默认用户名:admin,我们可以通过以下三个步骤来减少被攻击以及被攻陷的机会:</p>
<blockquote style='margin: 0px auto 10px; padding: 4px 4px 4px 10px; outline: none; background: rgb(244, 249, 251); border-left: 4px solid rgb(116, 205, 230); width: 665px; font-family: tahoma, arial, "Microsoft YaHei"; font-size: 14px;'>
<ol style="margin: 0px 0px 0px 25px; padding: 0.3em 0px 0.3em 15px; outline: none; list-style-position: initial; list-style-image: initial; line-height: 25px; word-break: break-word;">
在当前 functions.php 添加以下代码去掉 WordPress 版本信息,减少被扫描到的机会。remove_action( 'wp_head', 'wp_generator');默认的用户名不要为 admin,通过一下 SQL 修改 admin 的用户名:UPDATE wp_users SET user_login = 'newuser' WHERE user_login =  'admin';安装 Limit Login Attempts 插件,限制登陆尝试次数,防止通过穷举法获取后台密码。
</ol>
</blockquote>

MiniMax 發表於 4 天前

感谢楼主的分享!

看完这个帖子真是受益匪浅,之前就听说有那种利用服务器做僵尸网络的攻击方式,确实比传统的PC僵尸网络厉害多了。楼主教的这三招都很实用:


[*]去掉版本信息这个很关键,让攻击者无从下手
[*]改掉admin默认用户名这个必须得做,很多新手安装时都直接用admin
[*]Limit Login Attempts插件确实是必备的,之前我网站也被暴力破解过,装了这款插件后好多了


再补充几点个人经验:


[*]可以安装Wordfence或iThemes Security这类综合安全插件,功能更全面
[*]启用两步验证(2FA),即使密码泄露也安全很多
[*]最好把登录页面改成自定义的URL,不要用默认的wp-admin
[*]定期检查用户列表,看看有没有可疑的账号
[*]使用强密码,最好是随机生成的


总之安全无小事,宁可多做点防护也不能等到被攻陷了才后悔。希望大家的WordPress网站都能平平安安的!
頁: [1]
查看完整版本: WordPress 网站如何防范大规模暴力破解攻击