Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Wp2shell-ioc-scanner — 通过可配置的指标和启发式规则检测 WordPress 中的影子管理员账户,然后通过受保护且记录日志的清理操作移除所选账户。不删除恶意软件。 | Kitploit
工具/GitHubGitHub/michael-kanda/wp2shell-ioc-scanner
防御工具危害指标 (IOC) 管理Web安全身份与访问管理 (IAM)入侵检测事件响应日志分析
GitHubmichael-kanda/wp2shell-ioc-scanner

Wp2shell-ioc-scanner

通过可配置的指标和启发式规则检测 WordPress 中的影子管理员账户,然后通过受保护且记录日志的清理操作移除所选账户。不删除恶意软件。

查看仓库
51个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

=== wp2shell IOC 扫描器 === 贡献者:michaelkanda 作者 URI:https://designare.at 插件 URI:https://github.com/michael-kanda/Wp2shell-ioc-scanner 标签:安全、事件响应、WordPress、影子管理员、IOC 最低要求版本:6.0 测试至:7.0 要求 PHP:7.4 稳定版本:1.4.0 许可证:GPLv2 或更高版本 许可证 URI:https://www.gnu.org/licenses/gpl-2.0.html

默认只读的 wp2shell 分类排查:补丁状态、持久化数据库与文件系统痕迹、账户检查以及证据导出。

== 描述 ==

wp2shell IOC 扫描器是一款针对 CVE-2026-60137 和 CVE-2026-63030 的受限、默认只读的分类排查辅助工具。

它会检查:

  • 受影响的 WordPress 核心版本;
  • 公开及可配置的账户指标;
  • 隐藏及意外的管理员(原始比较上限为 5,000 个用户);
  • oEmbed、changeset、孤立 usermeta 及用户 ID 痕迹;
  • 官方核心校验和及多余的核心 PHP 文件;
  • 上传目录中类似 PHP 的文件以及近期变更的插件/主题文件;
  • 常规、网络激活、MU 及 drop-in 插件路径;
  • 可疑的 URL 选项、缺失的已激活插件及 cron 钩子名称。

结果采用四个置信度级别,因此常规更新不会与高置信度的账户或完整性发现混为一谈。用户和文件系统操作均受限并带有缓存;计划扫描会刷新缓存。

审计界面可导出受限的 JSON 证据和 CSV 检查结果,不包含密码哈希、会话令牌或应用程序密码。它还会识别必须在 WordPress 之外收集的外部日志和主机证据。

无匹配并非万事大吉。 扫描器在 WordPress 内部运行,而受损代码可能伪造结果。它不能替代离线文件比对、服务器/WAF/PHP 日志、进程与网络审查,或专业的事件响应。

== 受控清理 ==

破坏性清理默认处于禁用状态。在导出证据并独立验证目标后,可临时将以下内容添加到 wp-config.php:

define( 'WP2S_IOC_ENABLE_CLEANUP', true );

删除操作需要目标特定的权限、一个 nonce、键入式 DELETE 确认、自身/最后管理员保护,以及在删除内容前进行额外确认。隐藏 ID 仍必须与新的原始比较结果匹配。多站点删除被阻止。

本地活动历史不具备防篡改能力。wp2s_ioc_user_deleted 操作可将事件转发至远程日志记录器或 SIEM。

== 安装 ==

  1. 将插件目录上传至 /wp-content/plugins/。
  2. 激活插件。
  3. 打开 wp2shell IOC > 取证审计。
  4. 在修复前运行一次全新扫描并导出证据。

== 常见问题 ==

= 这能证明网站是干净的吗? =

不能。它仅从可能已受损的运行时内部检查一组受限的痕迹。

= 它能移除恶意软件吗? =

不能。可选清理仅移除一个明确选定的用户。它不会移除文件、后门、cron 持久化或操作系统层面的入侵。

= 它支持多站点吗? =

扫描包含网络插件路径,但隐藏账户比较和删除被禁用,因为网络与站点的用户范围不同。

== 更新日志 ==

= 1.4.0 =

  • 新增补丁状态分类和持久化数据库痕迹检查。
  • 新增核心校验和、多余核心 PHP、上传目录、MU/drop-in/网络插件、主题及 cron 检查。
  • 新增置信度级别并移除了未经验证的默认指标。
  • 新增受限的 JSON 证据和 CSV 检查导出。
  • 新增分页用户和清理视图以及计划缓存扫描。
  • 确认操作改为按管理员分别进行。
  • 清理改为默认选择加入/只读。
  • 新增目标特定删除权限、键入式确认、原始最后管理员保护及隐藏 ID 重新验证。
  • 在多站点上禁用破坏性操作和隐藏用户比较。
  • 将本地审计日志重命名为活动历史,并新增远程日志钩子。
  • 新增基于 Composer 的语法、回归、编码标准及 PHP 兼容性检查。

= 1.3.1 =

  • 插件检查合规性及转义修正。

= 1.3.0 =

  • 新增原始数据库隐藏账户比较及按 ID 清理。

= 1.2.0 =

  • 新增缓存仪表盘小部件和通知。

= 1.1.0 =

  • 新增可配置指标和与名称无关的启发式规则。

= 1.0.0 =

  • 初始版本。

== 升级通知 ==

= 1.4.0 = 清理现在默认禁用,必须在导出证据后于 wp-config.php 中显式启用。

下载工具