
Testar remotamente a força de senhas do software de blogs WordPress.
O wpbf é uma ferramenta de brute force para testar remotamente a força de senhas, a enumeração de nomes de usuário e a detecção de plugins em um site WordPress.
Descrição ^^^^^^^^^^^
O script tentará fazer login no painel do WordPress através do formulário de login usando uma combinação de nomes de usuário enumerados, uma wordlist e palavras-chave relevantes do conteúdo do blog. Se um único nome de usuário for fornecido, o script não procurará por nomes de usuário adicionais.
Quando houver uma correspondência correta de nome de usuário/senha, ela será registrada e exibida na saída padrão.
Para resultados mais rápidos, você pode criar threads, mas TOME CUIDADO para não inundar/derrubar o site. As configurações padrão podem ser alteradas nos arquivos "config.py" e "logging.conf".
A wordlist deve ter uma entrada por linha; uma pequena wordlist (wordlist.txt) e uma lista de plugins (plugins.txt) são fornecidas para fins de teste.
Aviso legal ^^^^^^^^^
Este software é fornecido apenas para fins educacionais e de teste: use-o em seus próprios sites ou com a permissão do proprietário. Não sou responsável pelas ações que as pessoas decidirem tomar usando este software. Não sou responsável se alguém fizer algo contra a lei usando este software. Por favor, comporte-se bem e não faça nada prejudicial.
Recursos ^^^^^^^^
Requisitos ^^^^^^^^^^
Problemas conhecidos ^^^^^^^^^^^^^^^^^^^^
Uso ^^^
wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url
argumentos posicionais:
url URL base onde o WordPress está instalado (ex: http://www.myblog.com/)
argumentos opcionais:
-w WORDLIST, --wordlist WORDLIST Arquivo da wordlist (padrão: wordlist.txt)
-u USERNAME, --username USERNAME Nome de usuário (padrão: enumerar usuários)
-s SCRIPTPATH, --scriptpath SCRIPTPATH Caminho relativo ao formulário de login (padrão: wp-login.php)
-t THREADS, --threads THREADS Quantas threads o script irá criar (padrão: 5)
-p PROXY, --proxy PROXY Proxy HTTP (ex: http://localhost:8008/)
-eu, --enumerateusers Apenas enumerar usuários
-eut, --enumeratetolerance ENUMERATETOLERANCE Tolerância de intervalo de IDs de usuário a ser usada na enumeração de nomes de usuário
-nk, --nokeywords Pular a busca por palavras-chave no conteúdo para a wordlist
-nf, --nofingerprint Pular o fingerprint do WordPress (versão/caminho completo)
-nps, --nopluginscan Pular brute force, descoberta e fingerprint de plugins
-ds, --dontstop Não parar quando a senha for encontrada, continuar com todas as tarefas pendentes
--test Executar os doctests do Python (você pode usar uma URL fictícia aqui)
Para ajuda estendida, execute "./wpbf.py -h".
Exemplos ^^^^^^^^
Básico ++++++
Ele usará as configurações padrão (você pode alterar as configurações padrão no arquivo config.py)::
$ ./wpbf.py http://www.mysite.com/blog/
Personalizado +++++++++++++
Usando o nome de usuário 'john', sem usar palavras-chave na wordlist e através de um proxy local::
$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/
Agressivo +++++++++
Ele usará as configurações padrão e criará 23 threads::
$ ./wpbf.py -t 23 http://www.mysite.com/blog/
Enumeração de nomes de usuário ++++++++++++++++++++++++++++++
Executar apenas uma enumeração de usuários::
$ ./wpbf.py -eu http://www.mysite.com/blog/
Exemplo de saída ++++++++++++++++
Ou como o script se comportará em uma execução normal::
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php
Autor ^^^^^