
WordPress 블로깅 소프트웨어의 비밀번호 강도를 원격으로 테스트합니다.
wpbf는 WordPress 사이트의 비밀번호 강도, 사용자 이름 열거 및 플러그인 탐지를 원격으로 테스트하는 무차별 대입(bruteforce) 도구입니다.
설명 ^^^^^^^^^^^
이 스크립트는 열거된 사용자 이름, 단어 목록(wordlist), 블로그 콘텐츠의 관련 키워드를 조합하여 로그인 폼을 통해 WordPress 대시보드에 로그인을 시도합니다. 단일 사용자 이름이 지정되면 스크립트는 추가 사용자 이름을 검색하지 않습니다.
올바른 사용자 이름/비밀번호가 일치하면 로그에 기록되고 표준 출력에 표시됩니다.
더 빠른 결과를 얻으려면 스레드를 생성할 수 있지만, 사이트에 플러딩(flood)/DoS를 일으키지 않도록 각별히 주의하세요. 기본 설정은 "config.py" 및 "logging.conf" 파일에서 변경할 수 있습니다.
단어 목록은 줄마다 하나의 항목이 있어야 하며, 테스트 목적으로 작은 단어 목록(wordlist.txt)과 플러그인 목록(plugins.txt)이 제공됩니다.
면책 조항 ^^^^^^^^^
이 소프트웨어는 교육 목적과 테스트 용도로만 제공됩니다. 본인 소유의 사이트 또는 소유자의 허가를 받은 사이트에서만 사용하세요. 이 소프트웨어를 사용하여 사람들이 취하는 행동에 대해 저는 책임을 지지 않습니다. 이 소프트웨어를 사용하여 누군가 법을 위반하는 행위를 하더라도 저는 책임을 지지 않습니다. 올바르게 사용하고 해로운 일을 하지 마세요.
기능 ^^^^^^^^
요구 사항 ^^^^^^^^^^^^
알려진 문제 ^^^^^^^^^^^^
사용법 ^^^^^
wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url
위치 인자:
url WordPress가 설치된 기본 URL (예: http://www.myblog.com/)
선택 인자:
-w WORDLIST, --wordlist WORDLIST 단어 목록 파일 (기본값: wordlist.txt)
-u USERNAME, --username USERNAME 사용자 이름 (기본값: 사용자 열거)
-s SCRIPTPATH, --scriptpath SCRIPTPATH 로그인 폼의 상대 경로 (기본값: wp-login.php)
-t THREADS, --threads THREADS 스크립트가 생성할 스레드 수 (기본값: 5)
-p PROXY, --proxy PROXY HTTP 프록시 (예: http://localhost:8008/)
-eu, --enumerateusers 사용자 이름만 열거
-eut, --enumeratetolerance ENUMERATETOLERANCE 사용자 이름 열거에 사용할 사용자 ID 간격 허용치
-nk, --nokeywords 단어 목록을 위해 콘텐츠에서 키워드 검색 건너뛰기
-nf, --nofingerprint WordPress 핑거프린트 건너뛰기 (버전/전체 경로)
-nps, --nopluginscan 플러그인 무차별 대입, 탐지 및 핑거프린트 건너뛰기
-ds, --dontstop 비밀번호를 찾아도 멈추지 않고 모든 보류 작업 계속
--test Python doctest 실행 (여기에 더미 URL을 사용할 수 있음)
확장 도움말을 보려면 "./wpbf.py -h"를 실행하세요.
예제 ^^^^^^^^
기본 +++++
기본 설정을 사용합니다 (기본 설정은 config.py 파일에서 변경할 수 있습니다)::
$ ./wpbf.py http://www.mysite.com/blog/
사용자 지정 ++++++
단어 목록에 키워드를 사용하지 않고 'john' 사용자 이름을 사용하며 로컬 프록시를 통과합니다::
$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/
공격적 +++++++++
기본 설정을 사용하고 23개의 스레드를 생성합니다::
$ ./wpbf.py -t 23 http://www.mysite.com/blog/
사용자 이름 열거 ++++++++++++++++++++ 사용자 열거만 수행합니다::
$ ./wpbf.py -eu http://www.mysite.com/blog/
출력 예시 +++++++++++++ 또는 일반적인 실행에서 스크립트가 어떻게 동작하는지 보여줍니다::
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php
저자 ^^^^^^