Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wpbf — Testen Sie aus der Ferne die Passwortstärke von WordPress-Blogging-Software. | Kitploit
Tools/GitHubGitHub/atarantini/wpbf
AufklärungSchwachstellenscannerPasswortangriffeWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubatarantini/wpbf

wpbf

Testen Sie aus der Ferne die Passwortstärke von WordPress-Blogging-Software.

Repository anzeigen
107566vor 10 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wpbf!

wpbf ist ein Brute-Force-Werkzeug, um aus der Ferne die Passwortsicherheit zu testen, Benutzernamen zu enumerieren und Plugins auf einer WordPress-Seite zu erkennen.

Beschreibung ^^^^^^^^^^^^

Das Skript versucht, sich über das Anmeldeformular in das WordPress-Dashboard einzuloggen, indem es eine Mischung aus enumerierten Benutzernamen, einer Wortliste und relevanten Schlüsselwörtern aus dem Blog-Inhalt verwendet. Wenn ein einzelner Benutzername angegeben wird, sucht das Skript nicht nach weiteren Benutzernamen.

Wenn eine korrekte Kombination aus Benutzername/Passwort gefunden wird, wird diese protokolliert und auf der Standardausgabe angezeigt.

Für schnellere Ergebnisse können Threads gestartet werden, aber VORSICHT, um die Seite nicht zu überfluten/DoS zu verursachen. Die Standardeinstellungen können in den Dateien „config.py“ und „logging.conf“ geändert werden.

Die Wortliste muss einen Eintrag pro Zeile enthalten; eine kleine Wortliste (wordlist.txt) und eine Plugin-Liste (plugins.txt) werden zu Testzwecken bereitgestellt.

Haftungsausschluss ^^^^^^^^^^^^^^^^^^

Diese Software wird nur zu Bildungszwecken und zu Testzwecken bereitgestellt: Verwenden Sie sie auf Ihren eigenen Seiten oder mit Genehmigung des Eigentümers. Ich übernehme keine Verantwortung für Handlungen, die Personen mit dieser Software durchführen. Ich bin nicht verantwortlich, wenn jemand mit dieser Software gegen das Gesetz verstößt. Bitte seien Sie gut und tun Sie nichts Schädliches.

Funktionen ^^^^^^^^^^

  • Benutzernamen-Enumerierung und -Erkennung (TALSOFT-2011-0526, Autorenarchivseite und Inhaltsanalyse)
  • Threads
  • Verwendung von Schlüsselwörtern aus dem Blog-Inhalt in der Wortliste
  • HTTP-Proxy-Unterstützung
  • Grundlegendes WordPress-Fingerprinting (Version und vollständiger Pfad)
  • Erweitertes Plugin-Fingerprinting (Brute-Force, Erkennung und Version/Dokumentation)
  • Erkennung des Login LockDown-Plugins (dieses Plugin macht Brute-Force nutzlos)
  • Erweiterte Protokollierung mit Pythons Logging-Bibliothek und Logging-Konfigurationsdatei

Voraussetzungen ^^^^^^^^^^^^^^^

  • Python 2.6+ (vielleicht läuft es in älteren Versionen, wenn Sie es testen möchten, benachrichtigen Sie mich bitte)

Bekannte Probleme ^^^^^^^^^^^^^^^^^

  • Falsch-positive Ergebnisse (bei allen Passwörtern) mit einigen ungewöhnlichen WordPress-Versionen oder -Konfigurationen

Verwendung ^^^^^^^^^^

wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url

root@kitploit:~
positionale Argumente:
  url                   Basis-URL, unter der WordPress installiert ist (z. B. http://www.myblog.com/)

optionale Argumente:
  -w WORDLIST, --wordlist WORDLIST		        Wortlisten-Datei (Standard: wordlist.txt)
  -u USERNAME, --username USERNAME		        Benutzername (Standard: Benutzer enumerieren)
  -s SCRIPTPATH, --scriptpath SCRIPTPATH	        Relativer Pfad zum Anmeldeformular (Standard: wp-login.php)
  -t THREADS, --threads THREADS		        Wie viele Threads das Skript starten soll (Standard: 5)
  -p PROXY, --proxy PROXY			        HTTP-Proxy (z. B. http://localhost:8008/)

  -eu, --enumerateusers			        Nur Benutzer enumerieren
  -eut, --enumeratetolerance ENUMERATETOLERANCE		Toleranz für Benutzer-ID-Lücken zur Benutzernamen-Enumerierung

  -nk, --nokeywords                                 Suche nach Schlüsselwörtern im Inhalt für die Wortliste überspringen
  -nf, --nofingerprint                              WordPress-Fingerprinting (Version/vollständiger Pfad) überspringen
  -nps, --nopluginscan                              Plugin-Brute-Force, -Erkennung und -Fingerprinting überspringen
  -ds, --dontstop                                   Nicht anhalten, wenn ein Passwort gefunden wurde, sondern mit allen ausstehenden Aufgaben fortfahren

  --test                                            Python-Doctests ausführen (Sie können hier eine Dummy-URL verwenden)

Für erweiterte Hilfe führen Sie „./wpbf.py -h“ aus.

Beispiele ^^^^^^^^^

Einfach +++++++

Es werden die Standardeinstellungen verwendet (Sie können die Standardeinstellungen in der Datei config.py ändern)::

$ ./wpbf.py http://www.mysite.com/blog/

Benutzerdefiniert +++++++++++++++++

Mit dem Benutzernamen 'john', ohne Verwendung von Schlüsselwörtern in der Wortliste und über einen lokalen Proxy::

$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/

Aggressiv +++++++++

Es werden die Standardeinstellungen verwendet und 23 Threads gestartet::

$ ./wpbf.py -t 23 http://www.mysite.com/blog/

Benutzernamen-Enumerierung ++++++++++++++++++++++++++ Nur eine Benutzernamen-Enumerierung durchführen::

$ ./wpbf.py -eu http://www.mysite.com/blog/

Beispielausgabe +++++++++++++++ Oder wie sich das Skript bei einem normalen Lauf verhält::

root@kitploit:~
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php

Autor ^^^^^

  • Andres Tarantini ([email protected])
Tool herunterladen