ਗਿਆਨ ਅਧਾਰ · ਸਕ੍ਰਿਪਟਸ ਅਤੇ ਪ੍ਰੋਗਰਾਮ

WordPress ਅਤੇ ਡ੍ਰੂਪਲ ਉੱਤੇ ਬਰੂਟ ਫੋਰਸ ਹਮਲੇ ਨੂੰ ਰੋਕੋ

ਆਖਰੀ ਵਾਰ ਅੱਪਡੇਟ ਕੀਤਾ 2020-04-05

ਬਰੂਟ ਫੋਰਸ ਹਮਲੇ ਸਭ ਤੋਂ ਪੁਰਾਣੇ ਅਤੇ ਸਭ ਤੋਂ ਆਮ ਕਿਸਮ ਦੇ ਹਮਲਿਆਂ ਵਿੱਚੋਂ ਇੱਕ ਹਨ ਜੋ ਅਸੀਂ ਅੱਜ ਵੀ ਇੰਟਰਨੈੱਟ ਉੱਤੇ ਦੇਖਦੇ ਹਾਂ। ਇਹ ਹਮਲੇ ਅਕਸਰ ਬਹੁਤ ਗੁੰਝਲਦਾਰ ਨਹੀਂ ਹੁੰਦੇ ਅਤੇ ਸਿਧਾਂਤਕ ਤੌਰ ਉੱਤੇ ਰੋਕਣ ਅਤੇ ਘਟਾਉਣ ਵਿੱਚ ਅਸਾਨ ਹੁੰਦੇ ਹਨ, ਪਰ ਉਹ ਅਜੇ ਵੀ ਹੁੰਦੇ ਹਨ ਅਤੇ ਸਫਲ ਹੁੰਦੇ ਹਨ; ਜ਼ਿਆਦਾਤਰ, ਕਿਉਂਕਿ ਲੋਕ ਚੰਗੇ ਪਾਸਵਰਡ ਚੁਣਨ ਵਿੱਚ ਬਹੁਤ ਮਾਡ਼ੇ ਹੁੰਦੇ ਹਨ, ਜਾਂ ਚੰਗੀ ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਦੀਆਂ ਆਦਤਾਂ ਨੂੰ ਵਰਤਦੇ ਹਨ।

XML-RPC: XML _ RPC ਦੇ ਨਾਲ CMS ਉੱਤੇ ਆਮ ਤੌਰ ਉੱਤੇ ਪ੍ਰਬੰਧਕ ਪਾਸਵਰਡ ਦਾ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣ ਅਤੇ ਤੁਹਾਡੀ WordPress, ਡ੍ਰੂਪਲ ਵੈੱਬਸਾਈਟ ਉੱਤੇ ਲੌਗਇਨ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਵਿੱਚ BFA ਦੁਆਰਾ ਹਮਲਾ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।

ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਐੱਚ. ਟੀ. ਟੀ. ਪੀ. ਉੱਤੇ ਰਿਮੋਟ ਪ੍ਰਕਿਰਿਆ ਕਾਲ ਕਰਨ ਦਾ ਇੱਕ ਸਧਾਰਨ, ਪੋਰਟੇਬਲ ਤਰੀਕਾ ਹੈ। ਇਸ ਦੀ ਵਰਤੋਂ ਪਰਲ, ਜਾਵਾ, ਪਾਈਥਨ, ਸੀ, ਸੀ + +, PHP ਅਤੇ ਕਈ ਹੋਰ ਪ੍ਰੋਗਰਾਮਿੰਗ ਭਾਸ਼ਾਵਾਂ ਨਾਲ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ। WordPress, ਡ੍ਰੂਪਲ ਅਤੇ ਜ਼ਿਆਦਾਤਰ ਸਮੱਗਰੀ ਪ੍ਰਬੰਧਨ ਪ੍ਰਣਾਲੀਆਂ ਦਾ ਸਮਰਥਨ XML-RPC.XML-RPC ਐੱਚ. ਟੀ. ਟੀ. ਪੀ. ਉੱਤੇ ਰਿਮੋਟ ਪ੍ਰਕਿਰਿਆ ਕਾਲ ਕਰਨ ਦਾ ਇੱਕ ਸਧਾਰਨ, ਪੋਰਟੇਬਲ ਤਰੀਕਾ ਹੈ। ਇਸ ਦੀ ਵਰਤੋਂ ਪਰਲ, ਜਾਵਾ, ਪਾਈਥਨ, ਸੀ, ਸੀ + +, PHP ਅਤੇ ਕਈ ਹੋਰ ਪ੍ਰੋਗਰਾਮਿੰਗ ਭਾਸ਼ਾਵਾਂ ਨਾਲ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ। WordPress, ਡ੍ਰੂਪਲ ਅਤੇ ਜ਼ਿਆਦਾਤਰ ਸਮੱਗਰੀ ਪ੍ਰਬੰਧਨ ਪ੍ਰਣਾਲੀਆਂ ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਦਾ ਸਮਰਥਨ ਕਰਦੀਆਂ ਹਨ।
ਅਸੀਂ ਸਿਫਾਰਸ਼ ਕਰਦੇ ਹਾਂ ਕਿ ਤੁਸੀਂ ਬੇਨਤੀ ਨੂੰ WordPress ਜਾਂ ਡ੍ਰੂਪਲ ਉੱਤੇ ਪਾਸ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ. htaces ਫਾਇਲ ਤੋਂ ਸਾਰੀਆਂ xmlrpc.https:// ih. invalid/t0 ਬੇਨਤੀਆਂ ਨੂੰ ਅਯੋਗ ਕਰ ਦਿਓ। ਬਸ ਹੇਠ ਦਿੱਤਾ ਕੋਡ ਆਪਣੀ. htaces ਫਾਇਲ ਵਿੱਚ ਪੇਸਟ ਕਰੋ।

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
# allow access from my IP
allow from 123.123.123.123
</Files>
ਇਹ ਢੰਗ ਹਮਲੇ ਨੂੰ ਰੋਕਣ ਦਾ ਸਭ ਤੋਂ ਅਸਾਨ ਤਰੀਕਾ ਹੈ ਪਰ ਸੀ. ਐੱਮ. ਐੱਸ. ਦੀਆਂ ਕੁਝ ਰਿਮੋਟ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਨੂੰ ਅਯੋਗ ਕਰ ਸਕਦਾ ਹੈ। ਜੇ ਲੋਡ਼ ਪਵੇ ਤਾਂ ਤੁਸੀਂ ਇਸ ਨੂੰ ਪ੍ਰਾਪਤ ਕਰਨ ਦੇ ਹੋਰ ਵਧੇਰੇ ਗੁੰਝਲਦਾਰ ਤਰੀਕਿਆਂ ਦੀ ਪਡ਼ਚੋਲ ਕਰ ਸਕਦੇ ਹੋ।

WP-LOGIN: ਹੁਣ ਦੁਨੀਆ ਭਰ ਵਿੱਚ ਫੈਲੇ ਵੱਡੀ ਮਾਤਰਾ ਵਿੱਚ ਸਮਝੌਤਾ ਕੀਤੇ ਗਏ ਆਈ. ਪੀ. ਪਤਿਆਂ ਤੋਂ ਆਉਣ ਵਾਲੇ ਕਈ ਵੱਡੇ ਪੈਮਾਨੇ'ਤੇ WordPress wp-login.https:// ih. ਇਨਵੈਲਿਡ/t1 ਬਰੂਟ ਫੋਰਸ ਹਮਲੇ ਹੋਏ ਹਨ। ਲਗਭਗ 90,000 ਸਮਝੌਤਾ ਕੀਤੇ ਗਏ ਸਰਵਰਾਂ ਦਾ ਇੱਕ ਵੱਡਾ ਬੋਟਨੈੱਟ WordPress ਪ੍ਰਬੰਧਕ ਡੈਸ਼ਬੋਰਡ ਵਿੱਚ ਆਉਣ ਲਈ ਉਪਭੋਗਤਾ ਨਾਮ ਅਤੇ ਪਾਸਵਰਡ ਦਾ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣ ਦੀ ਲਗਾਤਾਰ ਕੋਸ਼ਿਸ਼ ਕਰਕੇ WordPress ਵੈਬਸਾਈਟਾਂ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਿਹਾ ਹੈ।

ਅਸੀਂ ਸਿਫਾਰਸ਼ ਕਰਦੇ ਹਾਂ ਕਿ ਬੇਨਤੀ ਨੂੰ WordPress ਉੱਤੇ ਪਾਸ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਤੁਸੀਂ. htaces ਫਾਇਲ ਤੋਂ wp-login.https:// ih. ਇਨਵੈਲਿਡ/t0 ਬੇਨਤੀਆਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ।

# Block WordPress xmlrpc.php requests
<Files wp-login.php>
order deny,allow
deny from all
# allow access from my IP
allow from 123.123.123.123
</Files>


ਤੁਹਾਡੇ ਸੀ. ਐੱਮ. ਐੱਸ. ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਉੱਪਰ ਦਿੱਤੇ ਸ਼ੁਰੂਆਤੀ ਕਦਮ ਹਨ। ਅਸੀਂ ਤੁਹਾਡੀ WordPress ਇੰਸਟਾਲੇਸ਼ਨ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਵਾਧੂ ਕਦਮਾਂ ਲਈ ਹੇਠਾਂ ਦਿੱਤੇ ਲਿੰਕਾਂ ਨੂੰ ਪਡ਼੍ਹਨ ਦੀ ਸਿਫਾਰਸ਼ ਕਰਦੇ ਹਾਂ।

ਪਡ਼੍ਹਨ ਦੀ ਸਿਫਾਰਸ਼ ਕੀਤੀ ਗਈ

  1. http://codex.wordpress.org/Hardening_WordPress
  2. https://www.wordfence.com/blog/2015/12/announcing-the-wordpress-security-learning-center-free-for-the-community/
  3. https://premium.wpmudev.org/blog/keeping-wordpress-secure-the-ultimate-guide/
  4. https://codex.wordpress.org/FAQ_My_site_was_hacked

ਸਾਰੇ ਗਿਆਨ ਅਧਾਰਤ ਲੇਖ

ਸਾਨੂੰ ਦੱਸੋ ਕਿ ਕੀ ਕਾਇਮ ਰੱਖਣਾ ਹੈ।

A short conversation with an engineer. No quote-bot, no callback queue.