Как обезопасить блоги на WordPress? - Форум успешных вебмастеров - GoFuckBiz.com - Страница 2
 
 
Форум успешных вебмастеров - GoFuckBiz.com

  Форум успешных вебмастеров - GoFuckBiz.com > Бизнес-решения > Скрипты, программы и технические решения
Дата
USD/RUB89.7026
BTC/USD69647.8731
Скрипты, программы и технические решения Обсуждаем скрипты, программы и новые технологии.

Закрытая тема
Опции темы Опции просмотра
Старый 02.10.2014, 00:10
Start Post: Как обезопасить блоги на WordPress? 
  #11
Tvister
Senior Member
 
Регистрация: 11.04.2007
Сообщений: 171
Бабло: $62390
По умолчанию

Сделал я карочи пачку блогов на отлежку, сегодня на мыло от хостера вот что пришло.

Цитата:
На вашем аккаунте обнаружены файлы, содержащие вредоносный код.
Используя данное вредоносное программное обеспечение, злоумышленники производят атаки сторонних серверов, рассылку спама и другие вредоносные действия. Файлы, содержащие вредоносный код, были доступны по ссылкам:

ыварыарча.ru/wp-content/themes/twentyfourteen/logsa.php

Мы заблокировали доступ к этим файлам и возможность отправки писем с сервера для вашего аккаунта.
Наиболее вероятно, что присутствие файлов является результатом взлома вашего аккаунта, поэтому с вашей стороны требуется провести аудит безопасности для предупреждения повторения проблемы. О принятых мерах вам необходимо сообщить нам в рамках данного обращения для дальнейшего снятия наложенных санкций. Вам следует понимать, что удаление указанных файлов не является решением проблемы. Вам нужно найти уязвимость, с помощью которой они были внедрены, и устранить ее. Повторение ситуации будет означать блокировку всех сайтов на аккаунте.
Обратную связь по проблеме вы можете получить в рамках данного обращения.
Если в течение недели мы не получим от вас обратной связи по данной проблеме, и нами будут зафиксированы новые факты размещения вредоносного кода на вашем аккаунте мы будем вынуждены полностью заблокировать доступ к зараженным сайтам.
Откуда они вообще лезут. Раньше тоже блоги делал, доры заливать заебывали. Из-за этого их побанили поисковики и я забил на них.

Подскажите плиз где что искать в данный момент и как вообще обезопасить свои блоги чтоб туда никто ничто не заливал.
__________________
EvaPharmacy - лучшая фарма партнерка (ICQ: 750000 Jabber: [email protected]) / Помощь детям.
Tvister вне форума  
Старый 02.10.2014, 01:20   #12
1stuaalex
Senior Member
 
Аватар для 1stuaalex
 
Регистрация: 13.04.2011
Сообщений: 1,136
Бабло: $166620
Отправить сообщение для 1stuaalex с помощью Telegram
По умолчанию

Цитата:
Сообщение от Tvister Посмотреть сообщение
А как именно заблочил можно подробней) Я не очень шарю
гм, я ж выше описал, у тебя в корне блога файл .htaccess
в него пишешь

Код:
<files wp-config.php>
order allow,deny
deny from all
</files>

<files wp-login.php> 
SetEnvIf Remote_Addr "твой IP адрес" realremoteaddr
Order Deny,Allow 
Deny from all 
allow from env=realremoteaddr
</files>
создаешь в папке /wp-admin/ файл .htaccess с текстом

Код:
SetEnvIf Remote_Addr "твой IP адрес" realremoteaddr
Order Deny,Allow 
Deny from all 
allow from env=realremoteaddr
__________________
Зло присуще любому скоплению людей
1stuaalex вне форума  
Старый 02.10.2014, 01:27   #13
Tvister
Senior Member
 
Регистрация: 11.04.2007
Сообщений: 171
Бабло: $62390
ТС -->
автор темы ТС По умолчанию

А если динамический айпи?
__________________
EvaPharmacy - лучшая фарма партнерка (ICQ: 750000 Jabber: [email protected]) / Помощь детям.
Tvister вне форума  
Старый 02.10.2014, 01:31   #14
Napas
<%людей обладает >%идей
 
Регистрация: 02.08.2011
Адрес: Пространство-время.
Сообщений: 931
Бабло: $149415
По умолчанию

Цитата:
Сообщение от 1stuaalex Посмотреть сообщение
гм, я ж выше описал, у тебя в корне блога файл .htaccess
в него пишешь

Код:
<files wp-config.php>
order allow,deny
deny from all
</files>

<files wp-login.php> 
SetEnvIf Remote_Addr "твой IP адрес" realremoteaddr
Order Deny,Allow 
Deny from all 
allow from env=realremoteaddr
</files>
создаешь в папке /wp-admin/ файл .htaccess с текстом

Код:
SetEnvIf Remote_Addr "твой IP адрес" realremoteaddr
Order Deny,Allow 
Deny from all 
allow from env=realremoteaddr
Вписывать перед # END WordPress ?
Napas вне форума  
Старый 02.10.2014, 01:56   #15
1stuaalex
Senior Member
 
Аватар для 1stuaalex
 
Регистрация: 13.04.2011
Сообщений: 1,136
Бабло: $166620
Отправить сообщение для 1stuaalex с помощью Telegram
По умолчанию

Цитата:
Сообщение от Napas Посмотреть сообщение
Вписывать перед # END WordPress ?
нет, у меня после
вообще, думаю не важно, это же комментарий,
главное, не внутри какого-то другого блока типа <IfModule mod_rewrite.c>..... </IfModule>
__________________
Зло присуще любому скоплению людей
1stuaalex вне форума  
Старый 03.10.2014, 07:51   #16
быдлокод
Member
 
Аватар для быдлокод
 
Регистрация: 30.09.2014
Сообщений: 40
Бабло: $12385
По умолчанию

После окончательной настройки делаю ридонли на всю директорию wp )

wp-login, wp-admin покоцать ясное дело
быдлокод вне форума  
Старый 03.10.2014, 08:10   #17
Cannabis Cup
Senior Member
 
Регистрация: 09.07.2014
Сообщений: 5,611
Бабло: $760725
По умолчанию

Я делаю невозможной регу пользователей.
Ставлю по максимуму права рид онли на файлах и папках.
И сложный пасворд.
Полет нормальный ( не сглазить бы )

Возможный вариант это получение "вируса" через неправильно настроенные права корневого каталога хостинга, и злоумышленник может оттуда осуществлять деятельность, заразив один сайт - иметь доступ к остальным на этом сервере. Поэтому важно, еще, не хоститься хуй знает где.

А так в принципе, я перечислил основные способы как обезопасить сатй ( можно еще возможность комментирования отключить )
Cannabis Cup вне форума  
Старый 03.10.2014, 13:15   #18
vkusnoserver
это Энди
 
Аватар для vkusnoserver
 
Регистрация: 07.05.2011
Сообщений: 547
Бабло: $66260
Отправить сообщение для vkusnoserver с помощью Skype™
По умолчанию

Цитата:
Сообщение от Tvister Посмотреть сообщение
А если динамический айпи?
Тогда можно через куку. Ставите ее себе и только по ней пускаете, остальных в гугл.
__________________
Хорошо делай, хорошо будет.
vkusnoserver вне форума  
Старый 03.10.2014, 13:37   #19
Dr.Gonzo
gofuckingoogle
 
Аватар для Dr.Gonzo
 
Регистрация: 28.08.2008
Адрес: 666
Сообщений: 9,443
Бабло: $1278665
По умолчанию

Цитата:
Сообщение от Tvister Посмотреть сообщение
А если динамический айпи?
Или еще веселее - несколько сотен вордпрессов на разных хостерах, а ты переехал на другое рабочее место, поменялся и IP. Даблфейспалм.

Поэтому лучше закрывать дирректорию wp-admin паролем через .htpasswd
Dr.Gonzo вне форума  
Старый 03.10.2014, 15:34   #20
Dr.Gonzo
gofuckingoogle
 
Аватар для Dr.Gonzo
 
Регистрация: 28.08.2008
Адрес: 666
Сообщений: 9,443
Бабло: $1278665
По умолчанию

Вот кстати https://wordpress.org/plugins/apache-password-protect/
Dr.Gonzo вне форума