โฮสติ้ง VPS วิธีใช้

เราพยายามอย่างสุดความสามารถแล้วที่จะแปลหน้านี้ให้คุณ มีหน้าภาษาอังกฤษด้วย

การโจมตีทั่วไปของ WordPress

มีสองไฟล์ที่ใช้กันทั่วไปสำหรับการโจมตีแบบเดรัจฉานของ WordPress: xmlrpc.php และ wp-login.php บทความนี้จะให้รายละเอียดวิธีการค้นหาหลักฐานการโจมตี

การโจมตีบน xmlrpc.php

XML-RPC คืออะไร

XML-RPC (xmlrpc.php) อนุญาตให้อัพเดตระยะไกลไปยัง WordPress จากแอพพลิเคชันอื่น ๆ สิ่งนี้ไม่จำเป็นอีกต่อไปสำหรับ WordPress เวอร์ชันปัจจุบันและการปล่อยให้เปิดใช้งานจะทำให้เว็บไซต์ของคุณสามารถตรวจสอบได้ เป็นเรื่องปกติที่จะพบการโจมตีด้วยกำลังเดรัจฉานโดยใช้ไฟล์นี้

ฉันจะรู้ได้อย่างไรว่าฉันถูกโจมตี

หากคุณพบว่ามีการพยายามเข้าใช้งานหลายครั้งจาก IP เดียวกันในระยะเวลาอันสั้นนั่นอาจบ่งบอกถึงการโจมตี

ในตัวอย่างด้านล่าง IP 12.34.56.789 ได้พยายามเข้าถึงหน้า xmlrpc.php หลายครั้งในคราวเดียว ( 10 / ก.ย. / 2022: 05: 12: 02 ):

acoolexample.com-ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 05: 12: 02 -0700] "POST //xmlrpc.php HTTP / 1.1" 200 438 "-" "Mozilla / 5.0 (Windows NT 10.0 ; Win64; x64) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 80.0.3987.149 Safari / 537.36 "acoolexample.com-ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 05: 12: 02 -0700]" POST //xmlrpc.php HTTP / 1.1 "200 438" - "" Mozilla / 5.0 (Windows NT 10.0; Win64; x64) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 80.0.3987.149 Safari / 537.36 "acoolexample.com- ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 05: 12: 02 -0700] "POST //xmlrpc.php HTTP / 1.1" 200 438 "-" "Mozilla / 5.0 (Windows NT 10.0; Win64; x64 ) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 80.0.3987.149 Safari / 537.36 "acoolexample.com-ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 05: 12: 02 -0700]" POST // xmlrpc .php HTTP / 1.1 "200 438" - "" Mozilla / 5.0 (Windows NT 10.0; Win64; x64) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 80.0.3987.149 Safari / 537.36 "

การโจมตี wp-login.php (wp-admin)

ผู้โจมตีมักจะใช้บอทที่จะพยายามเชื่อมต่อหลายสิบครั้งหากไม่ใช่หลายร้อยครั้งพร้อมกันเพื่อเข้าถึงแผงควบคุม wp-admin ของคุณ

ฉันจะรู้ได้อย่างไรว่าฉันถูกโจมตี

หากคุณพบว่ามีการพยายามเข้าใช้งานหลายครั้งจาก IP เดียวกันในระยะเวลาอันสั้นนั่นอาจบ่งบอกถึงการโจมตี โดยทั่วไปแล้วผู้ใช้ที่ได้รับอนุญาตจะมีปัญหาในการจดจำรหัสผ่านจะแสดงเวลาไม่กี่นาที

ในตัวอย่างด้านล่าง IP 12.34.56.789 ได้พยายามเข้าถึงหน้า wp-login.php หลายครั้งในคราวเดียว ( 10 / ก.ย. / 2022: 08: 39: 15 ):

acoolexample.com-ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 08: 39: 15 -0700] "POST /wp-login.php HTTP / 1.1" 200 70760 "https://www.acoolexample.com/wp-login.php "" Mozilla / 5.0 (Windows NT 6.3; Win64; x64) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 103.0.0.0 Safari / 537.36 "acoolexample.com-ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 08:39:15 -0700] "โพสต์ /wp-login.php HTTP / 1.1" 200 70760 "https://www.acoolexample.com/wp-login.php "" Mozilla / 5.0 (Windows NT 6.3; Win64; x64) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 103.0.0.0 Safari / 537.36 "acoolexample.com-ssl_log: 12.34.56.789 - - [10 / ก.ย. / 2022: 08:39:15 -0700] "โพสต์ /wp-login.php HTTP / 1.1" 200 70760 "https://www.acoolexample.com/wp-login.php "" Mozilla / 5.0 (Windows NT 6.3; Win64; x64) AppleWebKit / 537.36 (KHTML เช่น Gecko) Chrome / 103.0.0.0 Safari / 537.36 "

ขั้นตอนต่อไป

  • ตรวจสอบความเป็นเจ้าของ IP โดยใช้การค้นหา whois หาก IP มาจากประเทศจีนและคุณไม่มีลูกค้า / ผู้เยี่ยมชมจากประเทศจีน IP อาจถูกประสงค์ร้าย หาก IP เป็นของ (เช่น) Cloudflare ก็ไม่น่าจะเป็นอันตราย
  • บล็อกการโจมตี