
Prueba de forma remota la fortaleza de las contraseñas del software de blogs WordPress
wpbf es una herramienta de fuerza bruta para probar remotamente la fortaleza de las contraseñas, la enumeración de usuarios y la detección de plugins en un sitio WordPress.
Descripción ^^^^^^^^^^^
El script intentará iniciar sesión en el panel de WordPress a través del formulario de login usando una mezcla de nombres de usuario enumerados, una lista de palabras y palabras clave relevantes del contenido del blog. Si se proporciona un solo nombre de usuario, el script no buscará nombres de usuario adicionales.
Cuando un nombre de usuario/contraseña correcto coincide, se registrará y se mostrará en la salida estándar.
Para obtener resultados más rápidos puedes lanzar hilos, pero TEN CUIDADO de no inundar/DoS al sitio. La configuración por defecto se puede cambiar en los archivos "config.py" y "logging.conf".
La lista de palabras debe tener una entrada por línea; se incluyen una lista de palabras pequeña (wordlist.txt) y una lista de plugins (plugins.txt) para fines de prueba.
Descargo de responsabilidad ^^^^^^^^^
Este software se proporciona únicamente con fines educativos y de prueba: úsalo en tus propios sitios o con permiso del propietario. No soy responsable de las acciones que las personas decidan tomar usando este software. No soy responsable si alguien hace algo ilegal usando este software. Por favor, sé bueno y no hagas nada dañino.
Características ^^^^^^^^
Requisitos ^^^^^^^^^^^^
Problemas conocidos ^^^^^^^^^^^^
Uso ^^^^^
wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url
positional arguments:
url base URL where WordPress is installed (ex: http://www.myblog.com/)
optional arguments:
-w WORDLIST, --wordlist WORDLIST Worldlist file (default: wordlist.txt)
-u USERNAME, --username USERNAME Username (default: enumerate users)
-s SCRIPTPATH, --scriptpath SCRIPTPATH Relative path to the login form (default: wp-login.php)
-t THREADS, --threads THREADS How many threads the script will spawn (default: 5)
-p PROXY, --proxy PROXY HTTP proxy (ex: http://localhost:8008/)
-eu, --enumerateusers Only enumerate users
-eut, --enumeratetolerance ENUMERATETOLERANCE User ID gap tolerance to use in username enumeration
-nk, --nokeywords Skip search for keywords in content for the wordlist
-nf, --nofingerprint Skip WordPress fingerprint (version/full path)
-nps, --nopluginscan Skip plugins bruteforce, discovery and fingerprint
-ds, --dontstop Don't stop when password is found, continue with all pending tasks
--test Run python doctests (you can use a dummy URL here)
Para obtener ayuda extendida, ejecuta "./wpbf.py -h".
Ejemplos ^^^^^^^^
Básico +++++
Usará la configuración por defecto (puedes cambiar la configuración por defecto en el archivo config.py)::
$ ./wpbf.py http://www.mysite.com/blog/
Personalizado ++++++
Usando el nombre de usuario 'john', sin usar palabras clave en la lista de palabras y a través de un proxy local::
$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/
Agresivo +++++++++
Usará la configuración por defecto y lanzará 23 hilos::
$ ./wpbf.py -t 23 http://www.mysite.com/blog/
Enumeración de usuarios ++++++++++++++++++++ Solo realizar una enumeración de usuarios::
$ ./wpbf.py -eu http://www.mysite.com/blog/
Ejemplo de salida +++++++++++++ O cómo se comportará el script en una ejecución normal::
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php
Autor ^^^^^^