
Testen Sie aus der Ferne die Passwortstärke von WordPress-Blogging-Software.
wpbf ist ein Brute-Force-Werkzeug, um aus der Ferne die Passwortsicherheit zu testen, Benutzernamen zu enumerieren und Plugins auf einer WordPress-Seite zu erkennen.
Beschreibung ^^^^^^^^^^^^
Das Skript versucht, sich über das Anmeldeformular in das WordPress-Dashboard einzuloggen, indem es eine Mischung aus enumerierten Benutzernamen, einer Wortliste und relevanten Schlüsselwörtern aus dem Blog-Inhalt verwendet. Wenn ein einzelner Benutzername angegeben wird, sucht das Skript nicht nach weiteren Benutzernamen.
Wenn eine korrekte Kombination aus Benutzername/Passwort gefunden wird, wird diese protokolliert und auf der Standardausgabe angezeigt.
Für schnellere Ergebnisse können Threads gestartet werden, aber VORSICHT, um die Seite nicht zu überfluten/DoS zu verursachen. Die Standardeinstellungen können in den Dateien „config.py“ und „logging.conf“ geändert werden.
Die Wortliste muss einen Eintrag pro Zeile enthalten; eine kleine Wortliste (wordlist.txt) und eine Plugin-Liste (plugins.txt) werden zu Testzwecken bereitgestellt.
Haftungsausschluss ^^^^^^^^^^^^^^^^^^
Diese Software wird nur zu Bildungszwecken und zu Testzwecken bereitgestellt: Verwenden Sie sie auf Ihren eigenen Seiten oder mit Genehmigung des Eigentümers. Ich übernehme keine Verantwortung für Handlungen, die Personen mit dieser Software durchführen. Ich bin nicht verantwortlich, wenn jemand mit dieser Software gegen das Gesetz verstößt. Bitte seien Sie gut und tun Sie nichts Schädliches.
Funktionen ^^^^^^^^^^
Voraussetzungen ^^^^^^^^^^^^^^^
Bekannte Probleme ^^^^^^^^^^^^^^^^^
Verwendung ^^^^^^^^^^
wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url
positionale Argumente:
url Basis-URL, unter der WordPress installiert ist (z. B. http://www.myblog.com/)
optionale Argumente:
-w WORDLIST, --wordlist WORDLIST Wortlisten-Datei (Standard: wordlist.txt)
-u USERNAME, --username USERNAME Benutzername (Standard: Benutzer enumerieren)
-s SCRIPTPATH, --scriptpath SCRIPTPATH Relativer Pfad zum Anmeldeformular (Standard: wp-login.php)
-t THREADS, --threads THREADS Wie viele Threads das Skript starten soll (Standard: 5)
-p PROXY, --proxy PROXY HTTP-Proxy (z. B. http://localhost:8008/)
-eu, --enumerateusers Nur Benutzer enumerieren
-eut, --enumeratetolerance ENUMERATETOLERANCE Toleranz für Benutzer-ID-Lücken zur Benutzernamen-Enumerierung
-nk, --nokeywords Suche nach Schlüsselwörtern im Inhalt für die Wortliste überspringen
-nf, --nofingerprint WordPress-Fingerprinting (Version/vollständiger Pfad) überspringen
-nps, --nopluginscan Plugin-Brute-Force, -Erkennung und -Fingerprinting überspringen
-ds, --dontstop Nicht anhalten, wenn ein Passwort gefunden wurde, sondern mit allen ausstehenden Aufgaben fortfahren
--test Python-Doctests ausführen (Sie können hier eine Dummy-URL verwenden)
Für erweiterte Hilfe führen Sie „./wpbf.py -h“ aus.
Beispiele ^^^^^^^^^
Einfach +++++++
Es werden die Standardeinstellungen verwendet (Sie können die Standardeinstellungen in der Datei config.py ändern)::
$ ./wpbf.py http://www.mysite.com/blog/
Benutzerdefiniert +++++++++++++++++
Mit dem Benutzernamen 'john', ohne Verwendung von Schlüsselwörtern in der Wortliste und über einen lokalen Proxy::
$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/
Aggressiv +++++++++
Es werden die Standardeinstellungen verwendet und 23 Threads gestartet::
$ ./wpbf.py -t 23 http://www.mysite.com/blog/
Benutzernamen-Enumerierung ++++++++++++++++++++++++++ Nur eine Benutzernamen-Enumerierung durchführen::
$ ./wpbf.py -eu http://www.mysite.com/blog/
Beispielausgabe +++++++++++++++ Oder wie sich das Skript bei einem normalen Lauf verhält::
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php
Autor ^^^^^