ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น

ThaiSEOBoard.comพัฒนาเว็บไซต์CMS & Free Scriptแชร์วิธีป้องกันการ Hack Wordpress ป้องกันเอาไว้ก่อนดีกว่าวัวหายล้อมคอก
หน้า: [1] 2  ทั้งหมด   ลงล่าง
พิมพ์
ผู้เขียน หัวข้อ: แชร์วิธีป้องกันการ Hack Wordpress ป้องกันเอาไว้ก่อนดีกว่าวัวหายล้อมคอก  (อ่าน 8241 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
ptteppawong
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 316
ออฟไลน์ ออฟไลน์

กระทู้: 4,787



ดูรายละเอียด
« เมื่อ: 19 เมษายน 2013, 18:15:36 »

อ่านจากกระทู้นี้แล้วเป็นกังวลครับ เลยขอแชร์ความรู้สักหน่อย

http://www.thaiseoboard.com/index.php/topic,315629.0.html

ขอบอกก่อนเลยนะครับว่าวิธีที่ผมบอกต่อไปนี้ ไม่รับประกันว่ามันจะสามารถป้องกันได้ 100 % จริงหรือไม่ แต่ก็กันไว้ดีกว่าแก้ครับ

1.  หาวิธีในการเปลี่ยนเส้นทางในการเข้าบ้านกันก่อนครับ เปลี่ยนหน้า wp-login.php ให้มันเป็นหน้าอื่นซะ

   โดยการใช้ plugin ดังนี้ ที่จริงมันมีอีก แต่ 2 ตัวนี้ใช้งานง่ายสุดแล้วครับ จะสอนวิธีการเซ็ทค่าไปด้วยนะครับ

เลือกใช้ตัวใดตัวนึงก็พอนะครับ เดี๋ยวมันจะงงกันเอง


plugin เปลี่ยนหน้า login ตัวที่หนึ่ง  

http://wordpress.org/extend/plugins/stealth-login-page/

วิธ๊ีใช้งานตามภาพครับ







plugin เปลี่ยนหน้า login ตัวที่สอง
http://wordpress.org/extend/plugins/lockdown-wp-admin/







ปล.  หากตั้งค่าแล้วผิดพลาดเข้าเว็บไม่ได้ ให้ ftp เข้าโฮสต์ แล้ว ลบ plugin ออก


2.  จำกัดจำนวนครั้งในการ login เข้ามา  หากเกินจำนวนครั้งระบบก็จะล็อกเอาไว้  ถึงจะกรอกถูกอีก  มันก็จะไม่ให้เข้าสู่ระบบ ต้องรออีกช่วงเวลาในการเข้า้สู่ระบบใหม่ ฉะนั้นท่านต้องพยายามอย่ากรอกผิดเกินจำนวนครั้งที่กำหนด
ด้วย plugin
http://wordpress.org/extend/plugins/s2member/

ความสามารถตัวนี้มีเยอะครับ เอาไว้ทำระบบสมาชิกได้สุดยอด แต่ผมสังเกตุมันมีฟังก์ชั่นในเรื่องนี้ด้วย เลยแนะนำ







3. ด่านสุดท่ายแล้วครับในการตั้งระบบผ่านเข้าสู่ระบบ  

User  name คงรู้กันดี    admin  อย่าไปใช้ ใช้ชื่ออื่นครับ

การตั้ง password บางคนบอกต้องตั้งยาว ๆ   บางคนบอกต้องตั้งยากผสมตัวเล็กตัวใหญ่ ตัวเลขบ้าง ตัวอักขระพิเศษบ้าง   ผมไม่ใช้วิธีนี้ครับ

ผมใช้วิธีตั้งแบบให้มีการต้องกดปุ่มในการเปลี่ยนภาษา

เช่น  ผมจะตั้งโดยจะอ่านเป็นภาษาไทยว่า    น่ารักดี

ผมก็จะตั้งแบบนี้     (แป้นภาษาอังกฤษ)น่ารัก(กดปุ่มเปลี่ยนเป็นภาษาไทย)ดี

รวม ๆ  แล้วมันจะเป็น      ojkiydดี   ไม่ใช่   ojkiydfu


ในการเข้าสู่ระบบมันก็จะต้องกดปุ่มเปลี่ยนภาษาด้วยมันถึงจะเข้า password ได้ถูก  คุณอาจจะพลิกแพลงอีกก็ได้เช่น

แป้นอังกฤษ(ใช้ภาษาไทย)  แป้นไทย(ใช้ภาษาอังกฤษ)

แป้นไทย(ใช้ภาษาอังกฤษ)  แป้นอังกฤษ (ใช้ภาษาไทย)

ลอง ๆ สลับกันดูเองนะครับ  

ไม่รู้ว่างงกันหรือเปล่านะครับ แต่เคยทำเอาลูกค้าผมงงไปหลายรายแล้วล่ะ

ถ้ามันสามารถ hack ไดด้ถึงกับมานั่งกดปุ่มเปลี่ยนภาษาเองได้ ก็ปล่อยให้มัน Hack ไปเถอะครับ สักวันกรรมก็จะตามสนองมันเอง

« แก้ไขครั้งสุดท้าย: 19 เมษายน 2013, 22:53:04 โดย ptteppawong » บันทึกการเข้า
xvlnw.com
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 493
ออฟไลน์ ออฟไลน์

กระทู้: 5,905



ดูรายละเอียด เว็บไซต์
« ตอบ #1 เมื่อ: 19 เมษายน 2013, 18:17:42 »

ขอบคุณครับ
บันทึกการเข้า

ptteppawong
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 316
ออฟไลน์ ออฟไลน์

กระทู้: 4,787



ดูรายละเอียด
« ตอบ #2 เมื่อ: 19 เมษายน 2013, 18:24:34 »

1.  จำกัดจำนวนครั้งในการ login เข้ามา  หากเกินจำนวนครั้งระบบก็จะล็อกเอาไว้  ถึงจะกรอกถูกอีก  มันก็จะไม่ให้เข้าสู่ระบบ ต้องรออีกช่วงเวลาในการเข้า้สู่ระบบใหม่ ฉะนั้นท่านต้องพยายามอย่ากรอกผิดเกินจำนวนครั้งที่กำหนด
ด้วย plugin
http://wordpress.org/extend/plugins/s2member/

ความสามารถตัวนี้มีเยอะครับ เอาไว้ทำระบบสมาชิกได้สุดยอด แต่ผมสังเกตุมันมีฟังก์ชั่นในเรื่องนี้ด้วย เลยแนะนำ








เดี๋ยวต่ออีกด่านสุดท้ายครับ
บันทึกการเข้า
iak1
บุคคลทั่วไป
« ตอบ #3 เมื่อ: 19 เมษายน 2013, 18:29:13 »








ป้องกัน Brute-force attack

แต่ระวัง Plugin ที่ลง  ด้วยนะครับ









บันทึกการเข้า
ptteppawong
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 316
ออฟไลน์ ออฟไลน์

กระทู้: 4,787



ดูรายละเอียด
« ตอบ #4 เมื่อ: 19 เมษายน 2013, 18:33:42 »

3. ด่านสุดท่ายแล้วครับในการตั้งระบบผ่านเข้าสู่ระบบ  

User  name คงรู้กันดี    admin  อย่าไปใช้ ใช้ชื่ออื่นครับ

การตั้ง password บางคนบอกต้องตั้งยาว ๆ   บางคนบอกต้องตั้งยากผสมตัวเล็กตัวใหญ่ ตัวเลขบ้าง ตัวอักขระพิเศษบ้าง   ผมไม่ใช้วิธีนี้ครับ

ผมใช้วิธีตั้งแบบให้มีการต้องกดปุ่มในการเปลี่ยนภาษา

เช่น  ผมจะตั้งโดยจะอ่านเป็นภาษาไทยว่า    น่ารักดี

ผมก็จะตั้งแบบนี้     (แป้นภาษาอังกฤษ)น่ารัก(กดปุ่มเปลี่ยนเป็นภาษาไทย)ดี

รวม ๆ  แล้วมันจะเป็น      ojkiydดี   ไม่ใช่   ojkiydfu


ในการเข้าสู่ระบบมันก็จะต้องกดปุ่มเปลี่ยนภาษาด้วยมันถึงจะเข้า password ได้ถูก  คุณอาจจะพลิกแพลงอีกก็ได้เช่น

แป้นอังกฤษ(ใช้ภาษาไทย)  แป้นไทย(ใช้ภาษาอังกฤษ)

แป้นไทย(ใช้ภาษาอังกฤษ)  แป้นอังกฤษ (ใช้ภาษาไทย)

ลอง ๆ สลับกันดูเองนะครับ 

ไม่รู้ว่างงกันหรือเปล่านะครับ แต่เคยทำเอาลูกค้าผมงงไปหลายรายแล้วล่ะ

ถ้ามันสามารถ hack ไดด้ถึงกับมานั่งกดปุ่มเปลี่ยนภาษาเองได้ ก็ปล่อยให้มัน Hack ไปเถอะครับ สักวันกรรมก็จะตามสนองมันเอง

ขอบคุณครับ จากผู้เขียนเว็บ  http://www.watsangkaew.com/



« แก้ไขครั้งสุดท้าย: 19 เมษายน 2013, 18:38:07 โดย ptteppawong » บันทึกการเข้า
ชาตินี้ขอแค่ 1000 ล้าน พอ
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 98
ออฟไลน์ ออฟไลน์

กระทู้: 1,136



ดูรายละเอียด
« ตอบ #5 เมื่อ: 19 เมษายน 2013, 18:34:43 »

ขอบคุณมากครับ
บันทึกการเข้า
pingenter
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 284
ออฟไลน์ ออฟไลน์

กระทู้: 2,650



ดูรายละเอียด
« ตอบ #6 เมื่อ: 19 เมษายน 2013, 18:35:52 »

ขอบคุณมากๆครับ wanwan017
บันทึกการเข้า
nuvatchai
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 76
ออฟไลน์ ออฟไลน์

กระทู้: 1,023



ดูรายละเอียด
« ตอบ #7 เมื่อ: 19 เมษายน 2013, 18:45:48 »

ขอบคุณครับ
บันทึกการเข้า
Putter™
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 421
ออฟไลน์ ออฟไลน์

กระทู้: 2,104



ดูรายละเอียด เว็บไซต์
« ตอบ #8 เมื่อ: 19 เมษายน 2013, 18:54:30 »

ขอบคุณเจ้าของกระทู้สำหรับการแชร์ข้อมูลครับ  wanwan031

หลักๆเลยที่โดนๆกันนะครับ

1. Brute Force Attack หน้า /wp-admin

2. โหลด Themes จากเวปแจกฟรีต่างๆ แต่โดนฝัง backdoor มาด้วย
โค๊ด:
https://github.com/wpscanteam/wpscan/blob/master/data/theme_vulns.xml

3. Plugin มีช่องโหว่
โค๊ด:
https://github.com/wpscanteam/wpscan/blob/master/data/plugin_vulns.xml

เคยดูจาก Log พวกนี้ Brute Force กระจาย



ถ้าอยากลองเอาไปเช็คความปลอดภัยให้เวปตัวเองมี Tools แนะนำอยู่ตัวนึงครับ (** ย้ำนะครับ เว็บตัวเอง)

โค๊ด:
https://github.com/wpscanteam/wpscan

** แค่ระดับหนึ่งเท่านั้น ปัจจัยที่ทำให้โดนแฮ็กมามากมายครับ
« แก้ไขครั้งสุดท้าย: 19 เมษายน 2013, 18:59:05 โดย Putter™ » บันทึกการเข้า

Ruk-Com Hosting (IAAS)
Ruk-Com Cloud (PAAS)
รีวิวโฮสติ่ง Ruk-Com  จากสมาชิก THAISEO

ไม่พอใจยินดีคืนเงินเต็มจำนวนทุกบริการ
nuttdam
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 124
ออฟไลน์ ออฟไลน์

กระทู้: 1,826



ดูรายละเอียด เว็บไซต์
« ตอบ #9 เมื่อ: 19 เมษายน 2013, 19:10:09 »

ขอบคุณมากครับ
บันทึกการเข้า

ptteppawong
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 316
ออฟไลน์ ออฟไลน์

กระทู้: 4,787



ดูรายละเอียด
« ตอบ #10 เมื่อ: 19 เมษายน 2013, 19:14:59 »

ขอบคุณเจ้าของกระทู้สำหรับการแชร์ข้อมูลครับ  wanwan031

หลักๆเลยที่โดนๆกันนะครับ

1. Brute Force Attack หน้า /wp-admin

2. โหลด Themes จากเวปแจกฟรีต่างๆ แต่โดนฝัง backdoor มาด้วย
โค๊ด:
https://github.com/wpscanteam/wpscan/blob/master/data/theme_vulns.xml

3. Plugin มีช่องโหว่
โค๊ด:
https://github.com/wpscanteam/wpscan/blob/master/data/plugin_vulns.xml

เคยดูจาก Log พวกนี้ Brute Force กระจาย


ถ้าอยากลองเอาไปเช็คความปลอดภัยให้เวปตัวเองมี Tools แนะนำอยู่ตัวนึงครับ (** ย้ำนะครับ เว็บตัวเอง)

โค๊ด:
https://github.com/wpscanteam/wpscan

** แค่ระดับหนึ่งเท่านั้น ปัจจัยที่ทำให้โดนแฮ็กมามากมายครับ

ขอบคุณครับ แชร์ข้อมูลกัน ผมทำได้เท่าที่จะป้องกันได้ครับ ใครมีอะไรดี ๆ ก็แชร์กันไว้ครับ
บันทึกการเข้า
siamseo
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 168
ออฟไลน์ ออฟไลน์

กระทู้: 3,329



ดูรายละเอียด
« ตอบ #11 เมื่อ: 19 เมษายน 2013, 19:24:57 »

ขอบคุณครับ
บันทึกการเข้า

(~''๐''~)ปลาแซลมอล
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 60
ออฟไลน์ ออฟไลน์

กระทู้: 1,139



ดูรายละเอียด
« ตอบ #12 เมื่อ: 19 เมษายน 2013, 19:39:20 »

ไม่ได้กลัวมันเข้ามาทาง wp-admin กลัวมันเข้ามาทาง uploads กับ FTP
« แก้ไขครั้งสุดท้าย: 19 เมษายน 2013, 19:40:52 โดย (~''๐''~)ปลาแซลมอล » บันทึกการเข้า
ptteppawong
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 316
ออฟไลน์ ออฟไลน์

กระทู้: 4,787



ดูรายละเอียด
« ตอบ #13 เมื่อ: 19 เมษายน 2013, 20:10:34 »

ไม่ได้กลัวมันเข้ามาทาง wp-admin กลัวมันเข้ามาทาง uploads กับ FTP

โปรแกรม ftp เปลี่ยนไปใช้ตัวอื่นที่ไม่ใช่ filezilla

Core FTP Pro  ก็เจ๋ง

ส่วน wp-admin มันมีวิธีเปลี่ยนนะ แต่ขอหาข้อมูลดูก่อนนะครับ  เคยเห็นผ่านๆ
บันทึกการเข้า
manow
คนรักเสียว
*

พลังน้ำใจ: 24
ออฟไลน์ ออฟไลน์

กระทู้: 160



ดูรายละเอียด
« ตอบ #14 เมื่อ: 19 เมษายน 2013, 20:14:44 »

ชื้อ antivirus ที่เสียเงินครับ เอาของดี หน่อยครับ

ผมใช้ bit แท้ ตัวละ 750 มาสองปีแล้วครับ  ตั้งแต่เสียเงินชื้อ ผมไม่ได้ format เครื่องเลยครับ

เอาเว็บเสี่ยงก็ยังไม่โดนนะครับ

แค่ 1 เสียงครับ
บันทึกการเข้า

บริการ Text Link Network PR2-4 ต่าง IP
Class A 40 IP  Class C 20IP จำนวน 60 เว็บ ราคาพิเศษเพียง เดือนละ 3000 จำกัดเพียง 10 ที่ต่อเว็บ
Contents ภาษาอังกฤษ เกี่ยวกับกีฬา ติดที่ Side bar
สนใจสอบถามได้นะครับ
reviewer
สมุนแก๊งเสียว
*

พลังน้ำใจ: 49
ออฟไลน์ ออฟไลน์

กระทู้: 956



ดูรายละเอียด เว็บไซต์
« ตอบ #15 เมื่อ: 19 เมษายน 2013, 21:01:25 »

ไม่ได้กลัวมันเข้ามาทาง wp-admin กลัวมันเข้ามาทาง uploads กับ FTP

antivirus + upload ผ่าน Control panel ของโฮส
 ของผมประมาณนี้
บันทึกการเข้า

คุณเชื่อไหมว่า มีพื้นฐานเกือบครบแล้วในไทยเสียว เหลือแต่ให้เราเอาไปประยุกต์ใช้งานจริง
USO (USer Optimization) สำคัญกว่า SEO?? 
SEO Reviewer  do for more Review Seo reviewer are reviewed by reviewer . Just kidding. IM Employment :IM SALER   and IM BUYER of property should make certain that IM  professionals.
ทำไมข้อสอบม.ต้นเยอะจัง อยากไปเรียนมหาวิทยาลัยก้ามหด จัง
konghyper
สมุนแก๊งเสียว
*

พลังน้ำใจ: 66
ออฟไลน์ ออฟไลน์

กระทู้: 665



ดูรายละเอียด
« ตอบ #16 เมื่อ: 19 เมษายน 2013, 21:09:32 »

เข้ามาเก็บความรู้ ขอบคุณครับ - เห็นเคยอ่านของใครในนี้ผมจำไม่ได้แล้วว่า spybot มันจะพยายามสุ่มหารหัสเพื่อ login ทำให้เกิดการ login ซ้ำๆ อาจทำให้ cpu เกิน อันนี้จริงหรือเปล่าครับ ไม่ค่อยรู้เรื่อง ถ้าจริงทำไงล่ะ ป้องกันแฮกได้แต่โดนโฮสแตะซวยเหมือนเดิม
« แก้ไขครั้งสุดท้าย: 19 เมษายน 2013, 21:10:18 โดย konghyper » บันทึกการเข้า

รอคนคลิกโฆษณา วันหนึ่งจะได้เท่าไหร่กัน ?

ให้ทุกคนที่เข้าเว็บ ปั้มเงินให้คุณ ด้วย Popunder รับรายได้เป็น USD
ได้ทุกแนว PopAds , Popcash , สายขาว + เทา Propeller Ads , ติดโฆษณา Yengo สร้างรายได้ให้เว็บคุณ

l3za4zone
บุคคลทั่วไป
« ตอบ #17 เมื่อ: 19 เมษายน 2013, 21:55:35 »

ขอบคุณครับ
บันทึกการเข้า
asnowman
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 259
ออฟไลน์ ออฟไลน์

กระทู้: 4,422



ดูรายละเอียด
« ตอบ #18 เมื่อ: 19 เมษายน 2013, 22:02:08 »

ขอบคุณคร้าบๆ wanwan017
บันทึกการเข้า


แหล่งซื้อขาย อสังหาริมทรัพย์ ทั้งโครงการใหม่และมือสอง - วันทูพร็อพเพอร์ตี้
ซื้อขาย บ้านมือสอง บ้านเดี่ยว คอนโด ที่ดิน ทาวน์เฮ้าส์ อพาร์ทเม้นท์ อสังหาริมทรัพย์ - ที่ดินไทยแลนด์
ขายเว็บไซต์พร้อมบัญชี adsense ยืนยัน pin แล้ว ชื่อสวย ติดหลายคีย์ ต่อยอดได้ทันที 30,900.-บาทถ้วน สนใจทักมาครับ
ptteppawong
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 316
ออฟไลน์ ออฟไลน์

กระทู้: 4,787



ดูรายละเอียด
« ตอบ #19 เมื่อ: 19 เมษายน 2013, 22:08:04 »

อันนี้มันก็เป็นวิธีที่ผมใช้ป้องกันในส่วนหนึ่ง  ส่วนมันจะ Hack เข้ามาแบบไหนกันบ้างนั้น ก็คงต้องร่วมด้วยช่วยกันแชร์ความรู้กันครับ
บันทึกการเข้า
หน้า: [1] 2  ทั้งหมด   ขึ้นบน
พิมพ์