
一款用于测试 WordPress 站点 XML-RPC 漏洞的工具,通过 XML-RPC 接口尝试暴力破解用户凭证。
该工具测试 WordPress 安装的 XML-RPC 认证漏洞。它可以执行标准的暴力破解攻击,或者使用 system.multicall 在单个请求中测试多个密码,从而可能绕过某些速率限制保护。
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
使用单个用户名和密码列表进行测试:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
使用 multicall 测试多个用户名和密码列表:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
设置 2 秒延迟并限制测试 1000 个密码:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
本工具仅供教育和测试目的使用。请仅在您拥有或已获得明确许可的系统上使用此工具。未经授权访问计算机系统是非法且不道德的。
本项目采用 MIT 许可证 - 详情请参见 LICENSE 文件。
| 选项 | 长格式 | 描述 |
|---|
-t | --target | 目标 URL(例如 https://example.com/) |
-u | --username | 要测试的单个用户名 |
-U | --userlist | 包含用户名列表的文件 |
-p | --password | 要测试的单个密码 |
-P | --passlist | 包含密码列表的文件 |
-d | --delay | 请求之间的延迟(秒),默认 1.0 |
-m | --multicall | 使用 system.multicall 一次测试多个密码 |
-b | --batch | multicall 的批量大小,默认 3 |
--max-passwords | 要测试的最大密码数量(0 表示无限制) |