인기가 많을수록 공격도 더 많이 받는다고 합니다. 이는 지금 WordPress에게도 똑같이 적용됩니다. WordPress 블로그의 대규모 코드 주입 및 숨겨진 링크가 상당한 주목을 받고 있으며, 오늘 밤에는 또 다른 형태의 공격인 WP 트래크백 스팸 폭격을 발견했습니다.
공격은 단순하지만 효과적입니다 -- wp-trackback.php 에 HTTP 요청을 폭주시키는 것입니다. 실제로 DDoS 와 유사합니다. 이를 수행하는 몇 가지 방법이 있을 수 있습니다:
- 소프트웨어 기반입니다. 특정 사이트나 웹페이지에 대해 1,000개의 HTTP 동시 요청을 수행할 수 있는 소프트웨어를 본 적이 있습니다.
- 코드 삽입. 타겟 페이지 (이 경우 wp-trackback.php) 를 인기 페이지나 사이트에 추가하여 페이지 로딩 시마다 해당 페이지를 요청하게 합니다. 이를 많은 다른 고트래픽 사이트에서 복제하면, 순식간에 슬래시닷 효과가 발생합니다.
- 봇. GoogleBot이나 Yahoo! Metacrawler와 유사하지만, 이러한 유형의 봇은 악의적인 의도를 가지고 특정 페이지인 wp-trackback.php만 노립니다.
사실 매우 어렵습니다. 블로그가 공격받은 우리 서버 중 하나를 약 6 시간 동안 모니터링했습니다. 이 공격은 디그 효과나 슬래시닷 효과처럼 보였습니다. 그러나 어떤 디그 방지 솔루션도 작동하지 않았습니다. WP-SuperCache조차 막아내지 못했죠. 그러다 문득 깨달았습니다. 아마 페이지가 캐싱되지 않았을지도 모른다고요.
분석을 확인한 결과 다음과 같은 결과가 나왔습니다:

WP-Shortstats 가 이를 추적했습니다. 블로그의 거의 모든 페이지에서 수천 건의 트랙백 요청이 몇 시간 만에 발생했습니다.
더욱 악화시킨 것은 wp-shortstats 플러그인도 이를 기록하고 있다는 점입니다. 즉, 각 페이지 요청마다 Shortstats에 의해 실행되는 해당 SQL 쿼리가 상황을 더욱 악화시키고 있습니다.결과 -- 느리고 더디게 움직이는 블로그; 결국 과부하가 걸리거나 서버가 다운됨.
해결책은 트래백을 비활성화하는 것이 아닙니다. wp-trackback.php 파일을 삭제하거나 CHMOD 권한을 000 으로 변경해야 합니다. 만약 발신자의 IP 를 식별할 수 있다면 해당 IP 도 차단하세요.
블로그는 이제 합법적인 트랙백을 보내거나 받을 수 없지만, 현재로서는 이것이 유일한 해결책입니다.
Hi there, I would like to subscribe for this weblog to take
most up-to-date updates, therefore where can i do it please assist.