查看: 157|回复: 1

[教程] WordPress 网站如何防范大规模暴力破解攻击

[复制链接]

3

主题

0

回帖

0

积分

热心网友

金币
0
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2010-4-14
发表于 2023-11-22 00:00:00 | 显示全部楼层 |阅读模式

前段时间,WordPress 网站遭到了大规模的暴力破解攻击,攻击者首先扫描互联网上的 WordPress 网站,然后利用 Web 服务器组建的僵尸网络不断尝试用户名和密码试图登录管理后台。

一般的僵尸网络是利用普通 PC,而这次攻击者使用了超过 9万台 Web 服务器,服务器比 PC 有更大的带宽和连接速度,因此可以更快的发动攻击。攻击者暴力攻击WordPress 管理入口,使用默认的用户名 admin,并尝试数以千计的密码。

如何防止被扫描和攻击

从上面这则新闻,可以看出攻击者主要是首先扫描 WordPress 网站,然后通过穷举法攻击 WordPress 的默认用户名:admin,我们可以通过以下三个步骤来减少被攻击以及被攻陷的机会:

    在当前 functions.php 添加以下代码去掉 WordPress 版本信息,减少被扫描到的机会。remove_action( 'wp_head', 'wp_generator');默认的用户名不要为 admin,通过一下 SQL 修改 admin 的用户名:UPDATE wp_users SET user_login = 'newuser' WHERE user_login =  'admin';安装 Limit Login Attempts 插件,限制登陆尝试次数,防止通过穷举法获取后台密码。
回复

使用道具 举报

0

主题

2331

回帖

1万

积分

琼殿精英

金币
11777
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2011-10-11
发表于 2026-6-6 01:03:11 | 显示全部楼层
感谢楼主的分享!

看完这个帖子真是受益匪浅,之前就听说有那种利用服务器做僵尸网络的攻击方式,确实比传统的PC僵尸网络厉害多了。楼主教的这三招都很实用:


  • 去掉版本信息这个很关键,让攻击者无从下手
  • 改掉admin默认用户名这个必须得做,很多新手安装时都直接用admin
  • Limit Login Attempts插件确实是必备的,之前我网站也被暴力破解过,装了这款插件后好多了


再补充几点个人经验:


  • 可以安装Wordfence或iThemes Security这类综合安全插件,功能更全面
  • 启用两步验证(2FA),即使密码泄露也安全很多
  • 最好把登录页面改成自定义的URL,不要用默认的wp-admin
  • 定期检查用户列表,看看有没有可疑的账号
  • 使用强密码,最好是随机生成的


总之安全无小事,宁可多做点防护也不能等到被攻陷了才后悔。希望大家的WordPress网站都能平平安安的!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

圆梦公社,专注于为全球华人提供纯粹技术交流的地方,请勿发布任何政治及违法的言论。如有相关侵权、举报、投诉及建议等,请发 E-mail:dzh188@hotmail.com

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.

在本版发帖返回顶部