
このツールは、WordPressインストールのXML-RPC認証の脆弱性をテストします。

WordPressサイトのXML-RPCインターフェースを介してユーザー認証情報をブルートフォース攻撃し、XML-RPCの脆弱性をテストするためのツールです。
このツールは、WordPressインストールのXML-RPC認証の脆弱性をテストします。標準的なブルートフォース攻撃を実行したり、system.multicallを使用して1つのリクエストで複数のパスワードをテストし、レート制限を回避できる可能性があります。
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
単一のユーザー名とパスワードリストをテスト:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
multicallを使用して複数のユーザー名とパスワードリストをテスト:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
リクエスト間の遅延を2秒に設定し、パスワードを1000個に制限してテスト:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
このツールは教育およびテスト目的でのみ提供されています。所有しているシステム、またはテストする明示的な許可があるシステムでのみこのツールを使用してください。コンピュータシステムへの不正アクセスは違法であり、非倫理的です。
このプロジェクトはMITライセンスの下でライセンスされています。詳細についてはLICENSEファイルを参照してください。
| オプション | 長い形式 | 説明 |
|---|
-t | --target | 対象URL(例:https://example.com/) |
-u | --username | テストする単一のユーザー名 |
-U | --userlist | ユーザー名のリストを含むファイル |
-p | --password | テストする単一のパスワード |
-P | --passlist | パスワードのリストを含むファイル |
-d | --delay | リクエスト間の遅延(秒)(デフォルト: 1.0) |
-m | --multicall | system.multicallを使用して複数のパスワードを一度にテスト |
-b | --batch | multicallのバッチサイズ(デフォルト: 3) |
--max-passwords | テストするパスワードの最大数(0 = 無制限) |