Рейтинг
0.00

Пульс

23 читателя, 733 топика

Еще немного наблюдений про августовский брут wordpress

Пульс
Снова про брутфорс.
Последние 5 дней постоянно приходят «посоветуй хостинг», там выгнали, там локнули, там вообще все легло вот бекап есть вроде. Тут vds распидорасило, тут vds постоянно загрузка под сотню, тут говорят сам должен админить vds я ничего не понимаю. И т.д. чел 50 написало наверно, многие старые знакомые, которым тупо лень было переежать с хостингов(как со скалакси многие не уходили до самого конца), но из-за брута пришлось.

*стандартный вариант засера vds, когда я заходил чтобы забрать файлы какого-ниб чела.
Короче какие выводы можно сделать?
  1. Все эти ваши VDS на 512 — 2 ГБ озу = полное говно, которое легко ложится от обычного wordpress брута.
  2. Эти слабые vds-ки разве что для тестов всяких. Для стоящих проектов это мимо.
  3. А шаред хостинги это вообще мусорки, которые настолько перегружены и засраны.
  4. Короче, наглядно видно, что куда дешевле/выгоднее/рациональнее купить сразу любой дешевый сервер hetzner/ovh/tehnodom на котором такой брут вообще не ощущается.

//
Вспоминаю себя в 2010 или 2011. Действительно сколько было гемора. Тоже были постоянные переезды, какие-то левые нагрузки, школо ддосы, локи vds за то, что какой-ниб архив в 500мб качается и засирает канал. Пока я пользовался шаредами всякими или мелкими vds-ками, проекты тоже были мелкие. Мне щас даже кажется, что пытаться создать стоящий проект на vds — зарание глупо. Шареды и vds чисто для тестов, для того, чтобы научиться создавать сайты, например. А когда человек созревает чтобы создать стоящее что-ниб, ему всяко нужен дед. А потом уже, когда проект станет сильно доходным, нужны и абузостойкие домены, резервные домены в хуе зонах, защиты от ддос и все такое.

Хотя, если бы не весь тот геморой прошлого. Я бы никогда не взял себе правило делать сайты мобильными, пользоваться сторонними dns, и всегда быть готовым свалить. А если бы не сгорания hdd или раздрачивания raid в 2012, то я бы никогда не стал всех заставлять делать бекапы в selectel storage.
Так что думаю, все веб-мастера проходят такие опыты. Но вот, с сегодняшнего дня я точно буду советовать грамотным людям, которых видно, что они создают не_мусор, купить сразу дешевый сервер. Если они одни не тянут, пусть с кем-ниб разделят поровну и все дела.

Глобальный брутфорс WP и Joomla и немного DLE

Пульс
Последнее время просто адские атаки на админки сайтов построенных на движках WordPress и Joomla. Злоумышленники обладают гигантской сетью ботов, которые занимаются подбором паролей к админкам. Страдают не только отдельные сайты, но и в целом все клиенты ибо атаки вызывают перегруз серверов и соответственно плохую работу всех сайтов расположенных на сервере у хостера.

Крайне рекомендую всем у кого сайты на указанных движках сменить адрес админки!

Инструкция для сайтов на WordPress:

1. Скачайте файл soft.eurodir.ru/wpsecure.zip
2. Распакуйте на локальном ПК архив и загрузите файл wpsecure.php в корневую папку своего сайта, т.е. в /www/ваш-домен.ru
3. После этого запустите данный скрипт по адресу ваш-домен.ru/wpsecure.php
4. Скрипт сообщит вам новый адрес для входа в админку, его и нужно использовать в дальнейшей работе с сайтом. Не забудьте записать его!

Инструкция для сайтов на Joomla:

Необходимо установить модуль extensions.joomla.org/extensions/access-a-security/site-security/login-protection/12271

Как это сделать прочитать можно здесь adnotes.ru/page/prjachem-adminku-joomla

— Тема на серче forum.searchengines.ru/showthread.php?t=805635

Единственный хостер который седня предпринял меры

Пульс
ВНИМАНИЕ! Владельцам сайтов на CMS WorsPress и Joomla!!!

В настоящий момент на многие сайты пространства сети Интернет идёт массовая атака, направленная на подбор паролей к CMS WordPress и Joomla. Подбор осуществляется через форму входа на странице wp-login.php и administrator/index.php соответственно.

Последние 30 часов нашим специалистам удавалось сдерживать атаку с переменным успехом. Но сейчас нагрузка на серверы подходит к критической, вследствие чего на некоторых головных машинах начали наблюдаться отказы в обслуживании.

В связи с этим, мы вынуждены централизованно временно закрыть доступ к админской части CMS WordPress и Joomla. Таким образом, мы предотвратим взлом ваших сайтов и существенно снизим нагрузку.

Сейчас мы закрыли доступ через файл /usr/local/etc/apache22/Includes/wp-login.conf
Для восстановления доступа необходимо удалить этот файл и перезапустить Apache (через ISPmanager, раздел «Сервисы»).
После удаления созданного файла вам необходимо ограничить доступ к странице wp-login.php и administrator/index.php для сторонних IP адресов или переименовать этот файл, чтобы исключить дальнейшую атаку на ваш сайт.

С уважением,
Команда FirstVDS

мысль про панели

Пульс
Кто создаст свой биллинг. Или свою массовую панель для хостинга.
У них будет хороший доход. Текучесть просто офигеть, постоянно создаются хостинги и умирают.
Потому что на рынке с этим очень туго.
Панели вроде есть, но все не идеальны. (так же было бы неплохо, если бы реально стоящий продукт еще появился, который грех не купить)

Если сделаете панели доступные каждому школоло — все будут покупать только вашу панель.
И все сразу начнут пытаться создавать проекты.
Т.к. сейчас из-за цен многие дети боятся создавать, т.к. расходы, вложения. Или у них просто нету денег на тесты. А вот если бы стоимость создания была очень дешевая. Как сайты. То вся страна бы пыталась что-ниб создать.
А как вы знаете, из создателей сайтов выживает лишь 5%. Так и тут было бы тоже самое.
Проекты бы создавались и очень быстро умирали.
А вы бы просто гребли халявные деньги с продаж своей очень дешевой панели или биллинга.

  • Так что, я тут понял — тот кто сделает массову, удобную панель, да еще и не дороже 1000р — заработает кучу денег.
  • Да, он получит меньше прибыли, чем другие, но зато за счет кол-ва покупок получит куда больше денег.

Плюс все должно быть настолько коробочно, как с сайтами, чтобы любой нубас смог «начать учиться».
Да, именно. Ключевое тут пожалуй то, что эти дешевые панели должны в первую очень ориентироваться именно на нубов, которые просто от делать нечего решили попробовать «что-ниб создать, например хостинг».

dns в 201х годах - УГ

Пульс

Вообщем не работают dns от DC
NS1.UNITEDPLATFORM.COM, NS2.UNITEDPLATFORM.COM
А значит и все их реселлеры, типо reggi.ru, типо Regway и все остальные, где вы хоть раз видели такую вот панель.


И последние года все чаще и чаще атаки, уязвимости всякие.
Мне вообще кажется — нужно в корне пересматривать схему самой сути DNS. Потому что все это не надежно.
Постройка dns хостинга стала стоить слишком многого, слишком дорого, затратно. И даже ПО всякое которое доступно — УГ. Для нормальной работы нужно делать какое-то свое. Хотя, в принципе тоже самое можно сказать и о биллингах, о панелях на сервера. Куда ни посмотри все говно и не надежное.
А уж bind всякий и подавно никто не делает.
Есть ощущение, что сам интернет разваливается, уже давно очевидно выживут только фанансируемые проекты.
Тем более с говно законами, после которых обычные пользователи, еще больше не захотят создавать тут сайтов, боясь тупых наездов за мат или цензуру. Итак выживает лишь 5% сайтов.
Надеюсь это приближается кризис структуры(как описано в дочерях), за которым обязательно последует Единый Интернет.

еще одно доказательство, что нужно быть мобильным

Пульс
Я как-то писал, что на самом деле — я не доверяю ни одному хостеру, ни одному дата-центру, ни одному регистратору, ни рашенскому, ни зарубежному. Я всегда готов, что где-ниб что-ниб сгорит, что-ниб изымут, забанят ip сервера какие-ниб говно системы или поисковики даже, или внесут в реестр, а может просто пидорнут из-за настроения, или «особых нагрузок на шаред канал», могут пидорнуть из-за говно абуз от школьников, если домены не пропущены через cloudflare где школо тупость отсекается, залочат домен, в рашке вообще все лочится и сливается, даже безобидные проекты, а редкие зоны, где данные анкеты не сливаются без судебных решений часто тупо не уважают людей из чужих стран и тоже локают, если домены не подтверждены какими-ниб доками.

Так что короче — всегда нада быть готовым свалить. А раз валить — то нужно делать это наиболее быстро.

Поэтому мне жутко смешно, когда я вижу клиента, который

1. не делает бекапов
2. не сделал до сих пор бекапов, уже неделю как идут проблемы вроде бы.
3. имеет сайты на 20 ГБ! (бля, да все мои блоги весят не_более 500мб в сумме, сколько лет им уже, а каждый проект по 50мб, дада)

Вообщем. В очередной раз посоветую людям почитать про первый сайт.
Ну а хостерам стоит задуматься над такой вот моделью шареда. Пост написал год назад, сейчас я бы переписал его, но мне лень — сейчас я уже не одну сотню сайтов и даже нагрузочных проектов сделал мобильными ;)

ForTeam снова почистила локации

Пульс
Было


Стало

18000 => 9000
а когда-то было 27000.

А скоро будет вообще глобальный упадок. Я предсказываю ;)
*цитирую:
А скоро еще и законы наедут, реестры, чистки — владельцев сайтов станет еще меньше.
Геморой повышается. Желание создавать сайты уменьшается.
Короче начинается новая эпоха, новые люди больше не будут создавать сайты и проекты. только старые перцы будут еще держаться.
Путь к 2020 уже начат.

Список дата-центров лояльных оптовикам

Пульс
Еще один пост-список.
В комментарии пишем дата-центры, которые выдают скидки в зависимости от кол-ва серверов.
У записи имеется постоянная ссылка, чтобы проще запоминать data.hostsuki.org
  1. worldstream.nl
    • Если в аккаунте более 5 серверов — 10%
    • Если в аккаунте более 20 серверов — 20%
  2. firstdedic.ru
    • у вас 1 сервер — скидка 1% на покупку второго
    • у вас 2 сервера — скидка 2% на покупку третьего и 1% на продление серверов
    • у вас 3 сервера — скидка 3% на покупку четвертого и 2% на продление серверов
    • у вас 4 сервера — скидка 4% на покупку пятого и 3% на продление серверов
    • ...
    • 30 серверов — скидка 30%
  3. server.ua
    • от 2-5 серверов — 5% скидка
    • от 5-10 серверов — 10% скидка
    • от 10-15 серверов — 15% скидка
    • от 15 и выше — 20% скидка
  4. prohoster.info
    • Скидка 5% — даётся всем партнёрам, вступившим в данную программу Реселлинга
    • Скидка 10% — даётся, когда вы продадите более 5 серверов, или внести на баланс сумму 15000 руб
    • Скидка 15% — даётся, когда вы продадите более 10 серверов, или внести на баланс сумму 30000 руб
    • Скидка 20% — даётся, когда вы продадите более 15 серверов, или внести на баланс сумму 45000 руб

Какие еще? Пишем, помогаем составлять список faq.