Alguém postando em /wp-login.php a cada 2 minutos. Isso geralmente acontece?

1

Quando eu verifico meu nginx access.log, há solicitações (solicitação GET seguidas de POST) a cada dois minutos em /wp-login.php.

Em seguida, faço o log dessas solicitações POST (alterando a página de login para a página vazia e salvando as solicitações POST no arquivo). A solicitação contém credenciais de login, com nome de usuário e senha incorretos. Esses pedidos não pararam nem mesmo a resposta é página vazia (pode ser um script).

Então, eu nego esse endereço IP na configuração do nginx. No dia seguinte, o mesmo acontece com IPs diferentes (mas mesmo país).

O que me incomoda é como o cliente sabe meu nome de usuário admin? É comum que o site wordpress seja assim? Porque é a minha primeira vez que o WordPress escreve no servidor real.

    
por Mas Bagol 02.01.2017 / 12:12

1 resposta

1

Como aqueles nos comentários afirmaram, é comum. Provavelmente esses ips são originários dos países ocidentais. A maioria desses ataques de força bruta não sofisticados pode ser creditada a bots ou a um botnet simplesmente automatizado para testar nomes de usuários conhecidos, como admin, root, guest e suas senhas de contrapartida.

Alguns métodos que você pode implementar para se proteger é usar o fail2ban e configurá-lo para filtrar o tráfego HTTP. Use o ipset para colocar na lista negra esses ips. Ele sempre pode ajudar se você reportar esses ips a abuseipdb para avisar os outros sobre erros. Htaccess e htpasswd são bons arquivos para manter visitantes indesejados de certos arquivos / diretórios. E se você sentir que deseja mais proteção, inscreva-se no cloudflare. E como você está fazendo agora, sempre fique de olho nesses registros de acesso.

    
por 02.01.2017 / 23:21