
यह उपकरण XML-RPC प्रमाणीकरण कमजोरियों के लिए WordPress इंस्टॉलेशन का परीक्षण करता है।

एक उपकरण जो XML-RPC इंटरफ़ेस के माध्यम से उपयोगकर्ता क्रेडेंशियल्स को ब्रूट फ़ोर्स करके वर्डप्रेस साइटों पर XML-RPC कमजोरियों का परीक्षण करने के लिए डिज़ाइन किया गया है।
यह उपकरण वर्डप्रेस इंस्टॉलेशन पर XML-RPC प्रमाणीकरण कमजोरियों का परीक्षण करता है। यह मानक ब्रूट फ़ोर्स हमले कर सकता है या एकल अनुरोध में कई पासवर्डों का परीक्षण करने के लिए system.multicall का उपयोग कर सकता है, जिससे कुछ दर-सीमा सुरक्षाओं को बायपास किया जा सकता है।
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
एकल उपयोगकर्ता नाम को पासवर्ड सूची के साथ परीक्षण करें:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
मल्टीकॉल का उपयोग करके कई उपयोगकर्ता नामों को पासवर्ड सूची के साथ परीक्षण करें:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
अनुरोधों के बीच 2 सेकंड के विलंब के साथ परीक्षण करें और 1000 पासवर्डों तक सीमित रखें:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
यह उपकरण केवल शैक्षिक और परीक्षण उद्देश्यों के लिए प्रदान किया गया है। इस उपकरण का उपयोग केवल उन प्रणालियों पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने की आपको स्पष्ट अनुमति है। कंप्यूटर सिस्टम में अनधिकृत पहुँच अवैध और अनैतिक है।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
| विकल्प | लंबा रूप | विवरण |
|---|
-t | --target | लक्ष्य URL (उदा., https://example.com/) |
-u | --username | परीक्षण करने के लिए एकल उपयोगकर्ता नाम |
-U | --userlist | उपयोगकर्ता नामों की सूची वाली फ़ाइल |
-p | --password | परीक्षण करने के लिए एकल पासवर्ड |
-P | --passlist | पासवर्डों की सूची वाली फ़ाइल |
-d | --delay | अनुरोधों के बीच सेकंड में विलंब (डिफ़ॉल्ट: 1.0) |
-m | --multicall | एक साथ कई पासवर्डों का परीक्षण करने के लिए system.multicall का उपयोग करें |
-b | --batch | मल्टीकॉल के लिए बैच आकार (डिफ़ॉल्ट: 3) |
--max-passwords | परीक्षण करने के लिए पासवर्डों की अधिकतम संख्या (0 = कोई सीमा नहीं) |