• 24-12-2017, 15:52:51
    #1
    Arkadaşlar hosting firmam @DHS sağolsun önlem almış otomatik ama bir sitem hacklenmiş. Hemen gerekenleri yaptım ve söylenen ayarları uyguladım. Eğer wordpress altyapısı kullanıyorsanız sizde gerekenleri bir an önce yapmalısınız.

    Firmama da buradan teşekkür etmek istiyorum, izin almadan yayınladım ama bu değerli bilgiyi onların aracılığı ile herkese bildirmek istedim.

    Değerli Müşterilerimiz,

    Dünya genelinde 5 milyar bot wordpress sitelere toplu saldırılar yapılmaktadır ve sizin sitelerinize ve sunucudaki diğer wordpress sitelerede yaklaşık networkumuzda bulundan 40.000 den fazla wp sitesinede saldırılar gelmektedir.
    Saldırılardan dolayı bazı sunucularda load yükselmeleri olup anlık 1000 üzeri wordpress siteye 50.000 farklı ip adresinden wp-login.php dosyanıza şifre denemesi yapılmaktadır.
    Bu saldırıları engellemek için geçici çözüm olarak wp-login.php dosyasını chmod ayarını (Dosya izinleri) 000 olarak değiştirerek hata vermesini yada boş beyaz sayfa çıkmasını sağlayarak sitenizin hacklenmemesini sağlıyoruz.

    Sizin bu sorunu kalıcı olarak çözmeniz için ;

    Cpanel hesabınıza giriş yaparak "Dosya yöneticisi" bölümünden "publi_html" klasörünü seçerek "wp-login.php" dosyasının chmod ayarını (Dosya izinleri) 0000 yerine 0644 olarak değiştirmeniz gerekmektedir.
    Dosya iznini değiştirdikten sonra wordpress sayfanızın admin girişini yaparak http://wordpress.org/plugins/rename-wp-login/ adresineki eklentiyi sitenize eklenti şeklinde kurmanız gerekir.
    Bu eklenti siteadi.com/wp-login.php yerine siteadi.com/login yada sizin istediğiniz bir isim altında giriş yapmanızı sağlar ve botların bu girişi bulması imkansızlaşır ve saldırdan etkilenmezsiniz.

    Youtube kanalımızdan kurulumu video olarak izleyebilirsiniz :
    https://www.youtube.com/watch?v=brC42JNGB7s


    1 saat içerisinde 14.1 milyon siteye atak yapıldığını bildiren wordpress.org da en çok kullanılan güvenlik eklentisinin duyurusunu inceleybilirsiniz.
    https://www.wordfence.com/blog/2017/...ampaign=121817

    Diğer soru ve problemlerinize yardımcı olmaktan mutluluk duyarız.
  • 24-12-2017, 16:08:14
    #2
    Xml-rpc ile alakalı bu saldırılar. Daha önce yazmıştım yazımı ama belirttiğiniz eklentiyi de kuracağım sitelerime.

    https://www.ersinuzgun.com/komsular-...rpc-acigi-var/
  • 24-12-2017, 16:20:30
    #3
    sitenizde uyelik sistemi yoksa ayarlardan hic kimse uye olamasin diyerek de halledebilirsiniz.
  • 24-12-2017, 16:22:33
    #4
    Hocam paylaşım için çok teşekkür ederim. Bir şey sormak istiyorum
    Eklentide şöyle yazıyor; Sizin WordPress sürümünüz ile test edilmemiş , son güncelleme 2 sene önce yapılmış
    Demek istediğim bu eklentiyi kurduğumuzda sorun çıkmaz değil mi?
  • 24-12-2017, 16:23:25
    #5
    Login LockDown eklentisi kullanıyorum, bunun faydası olmaz mı acaba?
  • 24-12-2017, 16:35:07
    #6
    Merhaba Arkadaşlar ,
    Öncelikle saldırı xmlrpc.php dosyasınıa değil direk olarak wp-login.php dosyanıza brute force atak yani şifre denemesi yaparak yapılmakta.

    Bu saldırı hem sunucu hem müşterilerin siteleri için çok fazla sorun yaşatmaktadır 1 saniyede binlerce siteye çok yüksek sayıda bağlantı kurularak wp-login.php sayfanıza şifre denemesi yaptığı için mysql sunucusunda aşırı derecede bir yüklenme olduğundan sunucu load seviyesi yükselmektedir.
    Ek olarak her müşteri bilinçli bir şekilde hosting kullanımını malesef yapmamaktadır wordpress şifresini 12345 olarak yazan müşteriden tutun qwerty olarak kullanan müşteriler mevcut bu tür basit şifreler çok çabuk hacklendiği için admin sayfanızdan sitenize shell dosyaları ekleyerek sitenize zarar verir cxs antivirüs yazılımımız mevcut fakat %100 her shell yada virüs dosyasını malesef engelleyemediği için en iyi önlem giriş yolunu değiştirmenizdir.

    Dipnot : Üyelik sistemini kapatmak admin girişinizin yapılmasını malesef engellemez.
    xmlrpc.php dosyasıda buna benzer bot saldırıları almaktadır dosya iznini değiştirere bu sayfa erişimide saldırı aldığınız dönemde kesebilir yada htacess dosyanıza bir kaç satır kod ile hata vermesini sağlayabilirsiniz.

    Bizde 2018 yılında resmi olarak firmamıza ait bir youtube kanalı açarak whm cpanel plesk ve diğer paneller hakkında detaylı anlatım videolarını paylaşacağız.

    Konuyu açan arkadaşımızada teşekkür ederiz.
    Bu adresden biraz daha profosyonelce hazırlanmıştır dilerse bunu ekleyebilir.


    https://www.youtube.com/watch?v=A4Mex3M-Wvs
  • 24-12-2017, 16:44:24
    #7
    Üyeliği durduruldu
    .htaccess dosyasınıza,
    # Sunucu imzasını kaldır
     ServerSignature Off
    # Dizin listelemeyi iptal et
     Options All -Indexes
     
     <Files xmlrpc.php>
    order deny,allow
    deny from all
    </Files>
    <Files wp-config.php>
    order deny,allow
    deny from all
    </Files>
    <Files wp-load.php>
    order deny,allow
    deny from all
    </Files>
    <Files .htaccess>
    order deny,allow
    deny from all
    </Files>
    <Files wp-login.php>
    order deny,allow
    deny from all
    Allow from xx.xx.xx.xx
    </Files>
    Bu kodları ekleyin. XX yazan yere kendi IP adresinizi yazın. Sadece o ip wp-logine ulaşabilir. Eklentiye gerek yok.
  • 24-12-2017, 16:45:05
    #8
    DHS adlı üyeden alıntı: mesajı görüntüle
    Merhaba Arkadaşlar ,
    Öncelikle saldırı xmlrpc.php dosyasınıa değil direk olarak wp-login.php dosyanıza brute force atak yani şifre denemesi yaparak yapılmakta.

    Bu saldırı hem sunucu hem müşterilerin siteleri için çok fazla sorun yaşatmaktadır 1 saniyede binlerce siteye çok yüksek sayıda bağlantı kurularak wp-login.php sayfanıza şifre denemesi yaptığı için mysql sunucusunda aşırı derecede bir yüklenme olduğundan sunucu load seviyesi yükselmektedir.
    Ek olarak her müşteri bilinçli bir şekilde hosting kullanımını malesef yapmamaktadır wordpress şifresini 12345 olarak yazan müşteriden tutun qwerty olarak kullanan müşteriler mevcut bu tür basit şifreler çok çabuk hacklendiği için admin sayfanızdan sitenize shell dosyaları ekleyerek sitenize zarar verir cxs antivirüs yazılımımız mevcut fakat %100 her shell yada virüs dosyasını malesef engelleyemediği için en iyi önlem giriş yolunu değiştirmenizdir.

    Dipnot : Üyelik sistemini kapatmak admin girişinizin yapılmasını malesef engellemez.
    xmlrpc.php dosyasıda buna benzer bot saldırıları almaktadır dosya iznini değiştirere bu sayfa erişimide saldırı aldığınız dönemde kesebilir yada htacess dosyanıza bir kaç satır kod ile hata vermesini sağlayabilirsiniz.

    Bizde 2018 yılında resmi olarak firmamıza ait bir youtube kanalı açarak whm cpanel plesk ve diğer paneller hakkında detaylı anlatım videolarını paylaşacağız.

    Konuyu açan arkadaşımızada teşekkür ederiz.
    Bu adresden biraz daha profosyonelce hazırlanmıştır dilerse bunu ekleyebilir.


    https://www.youtube.com/watch?v=A4Mex3M-Wvs
    Hocam paylaşım için çok teşekkür ederim. Bir şey sormak istiyorum
    Eklentide şöyle yazıyor; Sizin WordPress sürümünüz ile test edilmemiş , son güncelleme 2 sene önce yapılmış
    Eklenti eski olduğu için sitemize kurduğumuzda ilerleyen zamanlarda sorun çıkar mı? Wordpresste yeniyim o yüzden soruyorum kusura bakmayın lütfen.
  • 24-12-2017, 16:53:47
    #9
    @Tubazy modeme reset atarsak sanırım artık bizde giremeyiz. Modemi aç kapa yapınca ip değişiyor.