{"id":6000,"date":"2016-01-01T20:45:39","date_gmt":"2016-01-01T18:45:39","guid":{"rendered":"http:\/\/www.wpbeveiligen.nl\/?p=6000"},"modified":"2016-01-01T20:45:39","modified_gmt":"2016-01-01T18:45:39","slug":"kat-en-muis-2015-naar-2016","status":"publish","type":"post","link":"https:\/\/wpbeveiligen.nl\/nieuws\/kat-en-muis-2015-naar-2016\/","title":{"rendered":"Kat en Muis, van 2015 naar 2016!"},"content":{"rendered":"<p><strong>2015 is weer voorbij, een druk jaar waarbij wij van WPbeveiligen\u00a0en de hackers niet stil gezeten hebben.<\/strong><\/p>\n<h2>Enkele cijfers<\/h2>\n<p>De heren van <span><a href=\"https:\/\/wpvulndb.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">WPscan<\/a><\/span> hebben de teller op\u00a0<strong><span id=\"counter\">3979<\/span><\/strong><span id=\"counter\"> gevonden lekken staan. Dit zijn lekken in plugins, thema&#8217;s en WordPress bij elkaar.<\/span><\/p>\n<p>De heren van Sucuri hebben een Brute Force Monitor die bijhoudt hoeveel brute force attacks de websites ervaren die SUCURI heeft beveiligd.<br \/>\nHet gemiddelde hiervan ligt op <strong>15 miljoen per dag.<\/strong><\/p>\n<p>Zoals je op <a href=\"https:\/\/sucuri.net\/security-reports\/brute-force\/\" target=\"_blank\" rel=\"noopener noreferrer\">Brute Force Monitor<\/a> kunt zien, is het aantal aanvallen maandelijks toegenomen en zien we in November-December enkele pieken van 48 miljoen Brute Force attacks!<\/p>\n<h2>De beveiliging:\u00a0next level<\/h2>\n<p>We hebben het afgelopen jaar veel innovaties voorbij zien komen om de brute force attacks tegen te gaan.<\/p>\n<p><strong>Limit Login Attempts standaard via Installatron<\/strong><\/p>\n<p>Denk aan de plugins die standaard meegeleverd werden door Installatron zoals de <a href=\"https:\/\/nl.wordpress.org\/plugins\/limit-login-attempts\/\" target=\"_blank\" rel=\"noopener noreferrer\">Limit Login Attempts<\/a>. Maar deze is inmiddels al weer 2 jaar niet ge-update wat de plugin onbruikbaar maakt in de snel veranderende wereld van hackers en beveiliging.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-6001 aligncenter\" src=\"\/nieuws\/wp-content\/uploads\/2016\/01\/plugin-niet-bijgewerkt.jpg\" alt=\"plugin niet bijgewerkt\" \/><\/p>\n<h2>Het WordPress admin\u00a0&#8220;verstoppen&#8221;<\/h2>\n<p>We hebben ook de <span><a href=\"https:\/\/nl.wordpress.org\/plugins\/lockdown-wp-admin\/\" target=\"_blank\" rel=\"noopener noreferrer\">plugins<\/a><\/span> voorbij zien komen die de standaard wp-admin url verwijzen via de Htaccess en zo zorgen dat de reguliere url niet te vinden is.<\/p>\n<p>Dat moest nog even door-ontwikkeld worden aangezien de eerste tijd alleen de wp-admin omgeleid werd maar de wp-login.php nog gewoon beschikbaar was en de brute force attacks zo nog door konden gaan.<\/p>\n<p>De hackers begonnen deze truc al snel door te krijgen en benaderde de Htaccess om te kijken waar de brute force attacks dan wel heen konden, en of dit niet gewoon aan te passen was.<\/p>\n<p>Plugins vereisten daarna weer dat de Htaccess onschrijfbaar gemaakt wordt door de schrijfrechten op 444 te zetten wat betekent dat het alleen leesbaar is maar niet aan te passen.<\/p>\n<h2>WordPress beveiligings\u00a0releases<\/h2>\n<p>WordPress heeft ook een paar functies toegevoegd die de veiligheid van het CMS bevorderen.<\/p>\n<p>Denk aan de eis om een sterk wachtwoord in te stellen.<br \/>\nDeze functie is geweldig irritant aangezien je een half boodschappenlijstje moet invullen voordat het wachtwoord goed is. Maar het was wel nodig, aangezien velen de voor-of-achternaam met enkele 1234 cijfers gebruikten en dit als eerste getest wordt door een Brute Force Bot.<\/p>\n<p>Wij hebben nog een <a href=\"https:\/\/www.wpbeveiligen.nl\/veilig-wachtwoord-kiezen\" target=\"_blank\" rel=\"noopener noreferrer\">artikel over wachtwoorden<\/a> geschreven met tips hoe je een goed wachtwoord kan kiezen en onthouden.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-6002 aligncenter\" src=\"\/nieuws\/wp-content\/uploads\/2016\/01\/sterk-wachtwoord-wordpress.jpg\" alt=\"sterk wachtwoord wordpress\" \/><\/p>\n<p>De Ithemes Security plugin is nog een stapje verder gegaan en vereiste een andere username met een afwijkende front-end naam.<\/p>\n<blockquote><p>Het moge duidelijk zijn dat de username &#8220;admin&#8221; echt uit den boze is.<\/p><\/blockquote>\n<h2>De beveiliging van servers bij de hosting<\/h2>\n<p><strong>Wie nog het meeste last hebben van de gehackte websites zijn de hosters waar de websites staan.<\/strong><\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-6006 aligncenter\" src=\"\/nieuws\/wp-content\/uploads\/2016\/01\/server-overhit.png\" alt=\"server hosters\" \/><\/p>\n<p>Een gehackte website vraagt namelijk het maximale van een server waardoor websites op een gedeelde server traag worden of zelfs tijdelijk niet kunnen laden.<\/p>\n<p>Tevens raakt een gehele server met meerdere websites op de Mail Blacklist waardoor mails mogelijk niet verzonden kunnen worden of niet meer aankomen.<\/p>\n<p>Voor de hosters was 2015 een heel druk jaar waarbij dagelijks WordPress websites offline gezet moesten worden om de server en de andere gebruikers\/websites te beschermen.<\/p>\n<p><strong>Wat kan een hoster eraan doen?<\/strong><\/p>\n<p>Niet veel, ze geven websites namelijk vrijheden die een site nodig heeft.<\/p>\n<p>Het is aan de eigenaar van de website om te zorgen dat de website geen spam gaat versturen. Een server scant wel op bestanden en e-mails maar de hackers hebben hier weer trucs op bedacht. Denk aan de <span><a href=\"https:\/\/www.wpbeveiligen.nl\/wat-is-hackers-code\" target=\"_blank\" rel=\"noopener noreferrer\">base64 codering<\/a><\/span> en aan het wisselen van scripts.<\/p>\n<h2>Kortom: een kat en muis spel<img decoding=\"async\" class=\"size-full wp-image-6010 aligncenter\" src=\"\/nieuws\/wp-content\/uploads\/2016\/01\/Screenshot-93-Jan.-01-20.57.jpg\" alt=\"Screenshot-93 Jan. 01 20.57\" \/><\/h2>\n<p>Er zijn op de achtergrond nog tientallen aanpassingen gemaakt aan WordPress, aan beveiligings plugins, hele teams werken dag-in-dag aan updates, fixes en aan preventieve opties om de site, de server en het CMS WordPress te beveiligen.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-6011 aligncenter\" src=\"\/nieuws\/wp-content\/uploads\/2016\/01\/muis-1.jpg\" alt=\"muis\" \/><\/p>\n<p>En aan de andere kant zitten honderden geniale hackers te broeden op scripts om hun reclame mee te kunnen injecteren in websites. Denk aan hackers over de hele wereld die geen werk hebben maar toch een inkomen nodig hebben, ze zijn misschien goed opgeleid en weten alles van servers, van code en exploits.<\/p>\n<p>2015 was een bewogen jaar, in 2016 verwachten wij geen all-in-one solution op het gebied van beveiliging aangezien hackers in de meerderheid zijn.<\/p>\n<p>En daarom gaan wij er in 2016 weer tegenaan om de websites die wij onder handen krijgen te herstellen &amp; te beveiligen.<\/p>\n<p>En wij doen dit vakkundig, volgens een geavanceerd protocol en geven garantie!<\/p>\n<p><strong>2016 &#8211; WPbeveiligen staat weer 7 dagen per week tot uw beschikking!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>2015 is weer voorbij, een druk jaar waarbij wij van WPbeveiligen\u00a0en de hackers niet stil gezeten hebben. Enkele cijfers De heren van WPscan hebben de teller op\u00a03979 gevonden lekken staan. Dit zijn&hellip;<\/p>\n","protected":false},"author":1,"featured_media":25993,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2,17,29,63],"tags":[3,62,7,4,9],"class_list":["post-6000","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-beveiligen","category-hackers","category-hosting","category-ithemes-security","tag-beveiliging","tag-brute-force","tag-hackers","tag-hoster","tag-spam"],"_links":{"self":[{"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/posts\/6000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/comments?post=6000"}],"version-history":[{"count":0,"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/posts\/6000\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/media\/25993"}],"wp:attachment":[{"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/media?parent=6000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/categories?post=6000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wpbeveiligen.nl\/nieuws\/wp-json\/wp\/v2\/tags?post=6000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}