
Удалённо тестируйте надёжность паролей в программном обеспечении для ведения блогов WordPress.
wpbf - это инструмент для брутфорса, предназначенный для удаленного тестирования надежности паролей, перебора имен пользователей и обнаружения плагинов на сайте WordPress.
Описание ^^^^^^^^
Скрипт попытается войти в панель управления WordPress через форму входа, используя смесь перечисленных имен пользователей, словарь и релевантные ключевые слова из содержимого блога. Если указано одно имя пользователя, скрипт не будет искать дополнительные имена пользователей.
При совпадении правильного имени пользователя и пароля, это будет записано и отображено в стандартном выводе.
Для более быстрых результатов вы можете порождать потоки, но БУДЬТЕ ОСТОРОЖНЫ, чтобы не перегрузить/вызвать DoS на сайте. Настройки по умолчанию можно изменить в файлах «config.py» и «logging.conf».
Словарь должен содержать одну запись на строку; для тестовых целей предоставлены небольшой словарь (wordlist.txt) и список плагинов (plugins.txt).
Отказ от ответственности ^^^^^^^^^^^^^^^^^^^^^^^^
Это программное обеспечение предоставляется только для образовательных целей и тестирования: используйте его на своих сайтах или с разрешения владельца. Я не несу ответственности за действия, которые люди решат предпринять с использованием этого программного обеспечения. Я не несу ответственности, если кто-то нарушит закон, используя это программное обеспечение. Пожалуйста, будьте добры и не делайте ничего вредоносного.
Функции ^^^^^^
Требования ^^^^^^^^^^
Известные проблемы ^^^^^^^^^^^^^^^^^^
Использование ^^^^^^^^^^^^^
wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url
позиционные аргументы:
url базовый URL, где установлен WordPress (например: http://www.myblog.com/)
необязательные аргументы:
-w WORDLIST, --wordlist WORDLIST Файл словаря (по умолчанию: wordlist.txt)
-u USERNAME, --username USERNAME Имя пользователя (по умолчанию: перебор пользователей)
-s SCRIPTPATH, --scriptpath SCRIPTPATH Относительный путь к форме входа (по умолчанию: wp-login.php)
-t THREADS, --threads THREADS Количество потоков, которые породит скрипт (по умолчанию: 5)
-p PROXY, --proxy PROXY HTTP-прокси (например: http://localhost:8008/)
-eu, --enumerateusers Только перечислить пользователей
-eut, --enumeratetolerance ENUMERATETOLERANCE Допуск разрыва идентификаторов пользователей для перебора имен пользователей
-nk, --nokeywords Пропустить поиск ключевых слов в содержимом для словаря
-nf, --nofingerprint Пропустить идентификацию WordPress (версия/полный путь)
-nps, --nopluginscan Пропустить брутфорс, обнаружение и идентификацию плагинов
-ds, --dontstop Не останавливаться при нахождении пароля, продолжить все ожидающие задачи
--test Запустить doctests Python (можно использовать фиктивный URL)
Для расширенной справки выполните «./wpbf.py -h».
Примеры ^^^^^^
Базовый +++++++
Будут использованы настройки по умолчанию (вы можете изменить настройки по умолчанию в файле config.py)::
$ ./wpbf.py http://www.mysite.com/blog/
Пользовательский +++++++++++++++
Использование имени пользователя 'john', без использования ключевых слов в словаре и через локальный прокси::
$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/
Агрессивный +++++++++++
Будут использованы настройки по умолчанию, и будет порождено 23 потока::
$ ./wpbf.py -t 23 http://www.mysite.com/blog/
Перебор имен пользователей ++++++++++++++++++++++++++
Выполнить только перебор пользователей::
$ ./wpbf.py -eu http://www.mysite.com/blog/
Пример вывода +++++++++++++
Или как скрипт будет вести себя при обычном запуске::
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php
Автор ^^^^^