Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wpbf — Удалённо тестируйте надёжность паролей в программном обеспечении для ведения блогов WordPress. | Kitploit
Инструменты/GitHubGitHub/atarantini/wpbf
РазведкаСканеры уязвимостейАтаки на ПаролиЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubatarantini/wpbf

wpbf

Удалённо тестируйте надёжность паролей в программном обеспечении для ведения блогов WordPress.

Репозиторий
1075610 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wpbf!

wpbf - это инструмент для брутфорса, предназначенный для удаленного тестирования надежности паролей, перебора имен пользователей и обнаружения плагинов на сайте WordPress.

Описание ^^^^^^^^

Скрипт попытается войти в панель управления WordPress через форму входа, используя смесь перечисленных имен пользователей, словарь и релевантные ключевые слова из содержимого блога. Если указано одно имя пользователя, скрипт не будет искать дополнительные имена пользователей.

При совпадении правильного имени пользователя и пароля, это будет записано и отображено в стандартном выводе.

Для более быстрых результатов вы можете порождать потоки, но БУДЬТЕ ОСТОРОЖНЫ, чтобы не перегрузить/вызвать DoS на сайте. Настройки по умолчанию можно изменить в файлах «config.py» и «logging.conf».

Словарь должен содержать одну запись на строку; для тестовых целей предоставлены небольшой словарь (wordlist.txt) и список плагинов (plugins.txt).

Отказ от ответственности ^^^^^^^^^^^^^^^^^^^^^^^^

Это программное обеспечение предоставляется только для образовательных целей и тестирования: используйте его на своих сайтах или с разрешения владельца. Я не несу ответственности за действия, которые люди решат предпринять с использованием этого программного обеспечения. Я не несу ответственности, если кто-то нарушит закон, используя это программное обеспечение. Пожалуйста, будьте добры и не делайте ничего вредоносного.

Функции ^^^^^^

  • Обнаружение и перебор имен пользователей (TALSOFT-2011-0526, страница архива автора и разбор содержимого)
  • Потоки
  • Использование ключевых слов из содержимого блога в словаре
  • Поддержка HTTP-прокси
  • Базовая идентификация WordPress (версия и полный путь)
  • Расширенная идентификация плагинов (брутфорс, обнаружение и версия/документация)
  • Обнаружение плагина Login LockDown (этот плагин делает брутфорс бесполезным)
  • Расширенное журналирование с использованием библиотеки логирования Python и файла конфигурации логирования

Требования ^^^^^^^^^^

  • Python 2.6+ (возможно, работает в старых версиях, если хотите протестировать, сообщите мне)

Известные проблемы ^^^^^^^^^^^^^^^^^^

  • Ложные срабатывания (для всех паролей) в некоторых нестандартных версиях или конфигурациях WordPress

Использование ^^^^^^^^^^^^^

wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url

root@kitploit:~
позиционные аргументы:
  url                   базовый URL, где установлен WordPress (например: http://www.myblog.com/)

необязательные аргументы:
  -w WORDLIST, --wordlist WORDLIST		        Файл словаря (по умолчанию: wordlist.txt)
  -u USERNAME, --username USERNAME		        Имя пользователя (по умолчанию: перебор пользователей)
  -s SCRIPTPATH, --scriptpath SCRIPTPATH	        Относительный путь к форме входа (по умолчанию: wp-login.php)
  -t THREADS, --threads THREADS		        Количество потоков, которые породит скрипт (по умолчанию: 5)
  -p PROXY, --proxy PROXY			        HTTP-прокси (например: http://localhost:8008/)

  -eu, --enumerateusers			        Только перечислить пользователей
  -eut, --enumeratetolerance ENUMERATETOLERANCE		Допуск разрыва идентификаторов пользователей для перебора имен пользователей

  -nk, --nokeywords                                 Пропустить поиск ключевых слов в содержимом для словаря
  -nf, --nofingerprint                              Пропустить идентификацию WordPress (версия/полный путь)
  -nps, --nopluginscan                              Пропустить брутфорс, обнаружение и идентификацию плагинов
  -ds, --dontstop                                   Не останавливаться при нахождении пароля, продолжить все ожидающие задачи

  --test                                            Запустить doctests Python (можно использовать фиктивный URL)

Для расширенной справки выполните «./wpbf.py -h».

Примеры ^^^^^^

Базовый +++++++

Будут использованы настройки по умолчанию (вы можете изменить настройки по умолчанию в файле config.py)::

$ ./wpbf.py http://www.mysite.com/blog/

Пользовательский +++++++++++++++

Использование имени пользователя 'john', без использования ключевых слов в словаре и через локальный прокси::

$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/

Агрессивный +++++++++++

Будут использованы настройки по умолчанию, и будет порождено 23 потока::

$ ./wpbf.py -t 23 http://www.mysite.com/blog/

Перебор имен пользователей ++++++++++++++++++++++++++

Выполнить только перебор пользователей::

$ ./wpbf.py -eu http://www.mysite.com/blog/

Пример вывода +++++++++++++

Или как скрипт будет вести себя при обычном запуске::

root@kitploit:~
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php

Автор ^^^^^

  • Andres Tarantini ([email protected])
Скачать инструмент