过期域名预定抢注

用戶名  找回密碼
 免费注册

wp安全掃瞄軟件 - wpscan和一些安全推薦

 火.. [複製鏈接]
發表於 2013-9-14 07:33:59 | 顯示全部樓層 |閱讀模式
本帖最後由 luguokankan 於 2013-9-14 07:35 編輯
' v& q0 o2 j9 }7 @# I% _1 V; Y. G" l; u. S, J  h( _/ X
wpscan是一款wp遠程安全掃瞄軟件
: L* i! c" o0 |" h6 Y2 i& p5 g0 d" q% O
枚舉wp核心,插件和主題的已公佈漏洞.
6 G6 H3 l# Z6 K
6 o! U7 L7 M, u9 I# u6 f( ?- w下載地址 https://github.com/wpscanteam/wpscan) t0 L9 v% v$ ^

# i% V9 \8 u8 c5 e( s7 b這裡的主題和插件是指wordpress.org上.
% V" E# w' B* W' E3 Q8 ?( a8 G; Q' W: v+ ?
枚舉所有主題和插件 幾千個, 所以速度會比較慢...
) i$ _, b. d+ G1 x3 }4 i8 Y  P  Z% ?  }1 [4 q" i2 C. C$ u
還有一個功能, 是專門針對 timthumbs 9 f! j# D$ ~8 U$ z7 O

. ?- L% D3 y5 H' G7 ^0 V7 |還能暴力破擊用戶密碼. 有人會說, 我又不是用admin.
7 W1 f. h) s! M- D$ d
0 R; r9 u4 O) z8 ?; F2 @1 Y其實wp的用戶是可以掃出來的.0 C, E/ [! q. [" W

' n( `$ Z1 W' |# I5 }6 ?7 f2 q大概是這樣的test.com/?author=1
( y5 d7 f5 L, x1 g
9 @( o# L6 i% D7 k' V* e! ]' B, g) q4 N--------------8 j4 A2 D2 @, P* |

3 s: J4 G' F, k  b+ X) ], @安全推薦:! M5 @) Q0 d2 g) p# I! R- V

# N: V" u! h4 ]' L" s#1 隱藏wp版本信息. 尤其是那些不喜歡更新wordpress的.....
6 ]$ X+ k- X4 w$ e) d) W* A+ {
/ P0 [7 n2 h' M5 U+ Y" N% nhttp://wordpress.org/plugins/search.php?q=remove+version2 ?5 Y* o( G- t% I% \2 X* s
6 ?$ C, k4 r! C  j4 G7 X% O
#2 刪除readme和license等文件. . Z9 V8 I) u) o! ^, u- K3 K  p
8 q, v! K" ^" ~* R1 ?
wp的根目錄會有個readme.html和license.txt 還有各個插件一般都會帶readme.txt  p( T3 }7 |0 D0 z
% u6 E- s: ?. T) j+ @, _: c/ p
: ?  A+ ?* b$ f9 Q! |# e2 b2 s
#3 屏蔽用戶枚舉! t, e8 t5 c- g" p
8 E8 i  U( G/ C8 S1 l' p
這是一段我寫的代碼,可以加到主題functions.php
  1. add_action('template_redirect','disable_users_enumeration');+ M/ R# h3 ^* j  ]
  2. function disable_users_enumeration () {/ H- A3 ]0 t4 W; C& \6 e
  3.     $url = wp_guess_url();
    7 \" {% O8 P7 l# A6 O8 m$ Y
  4.     if (preg_match('/\?author=([0-9]*)/', $url)) {  z. H$ t1 ]8 J- c6 O6 E
  5.         wp_die("What are you doing!!!");         3 N1 [- W3 e' l! G: ^4 h$ `
  6.     }$ P& y' ?# q7 C  p# C4 ]
  7. }
複製代碼
#4, 更新wp核心............ ]: ]) U/ o' K  k9 P' o6 O9 n7 X( j

2 ]1 m6 Y2 c! Z5 n3 i" y3.6.1出來了,屬於安全更新... 更新不更新,你們看著辦 ) u4 Y% ~5 x- e& Q/ ^  N

, }& S" A2 v, i有其他想法,歡迎補充.
: V5 y& H2 h6 J& a( U2 T
3 ]2 D, b* A0 d5 [. B1 }
' s# n( Q- m# ]2 D7 g5 z( d5 h7 @; S
2 Q- K+ E9 O- b8 K* l5 H+ G" J

3 N. I; d9 y' k/ d# t

評分

參與人數 5點點 +13 收起 理由
gger + 3
daniel6769 + 1 楼主好牛
idcspy + 5 鼓勵
dealer + 1 鼓勵
001 + 3 有見地

查看全部評分

發表於 2013-9-14 09:13:37 | 顯示全部樓層
開源的程序就是不安全,天天折騰' Y, a" K7 f+ W  G) j; X8 A
回復 给力 爆菊

舉報

發表於 2013-9-14 09:31:08 | 顯示全部樓層
不錯的安全防範,               
& J% ]7 P& A2 ~- i; A1 q
回復 给力 爆菊

舉報

發表於 2013-9-14 09:57:37 | 顯示全部樓層
月光飛燕 發表於 2013-9-14 09:13
' P+ l2 S7 |1 r* [' g* E開源的程序就是不安全,天天折騰

$ I" f: N) P7 m( v3 c不開源的也一樣的
* H* S1 I$ n" K0 K2 d: R* B$ M5 e6 z: ^0 h. \- F
懂技術的人可以自己修改,比官方快一點
( {' w6 `4 G; Z3 a# T$ {* Z! J) e# c8 k5 s  d

% c7 q3 S# P6 }% P  H( g
回復 给力 爆菊

舉報

 樓主| 發表於 2013-9-14 10:38:23 | 顯示全部樓層
th3grouplet 發表於 2013-9-14 09:57 # r/ r' y9 W! p2 U
不開源的也一樣的
4 X4 q! Z, B; x9 b
" ~# y* \: Y5 E, Q/ a: C# K: Q+ K懂技術的人可以自己修改,比官方快一點
! K6 {) q9 Y) q; W& V
哈哈, windows就是個例子.
7 r' |5 X7 B, @1 N; J* p& f) T/ Y- @9 c! @' O+ t0 }( s
從側面說明, wordpress是非常流行的程序.
& R$ ?3 i9 c' W' C" Y
回復 给力 爆菊

舉報

發表於 2013-9-14 12:55:18 | 顯示全部樓層
呵呵 安全問題要重視起來 不然有問題再搞就晚啦
, t5 J% ~3 H1 x1 a8 q9 [9 S
回復 给力 爆菊

舉報

發表於 2013-9-14 13:15:41 | 顯示全部樓層
這麼不安全啊, 太可怕了。% I; I: p: [  l+ c$ e3 g
回復 给力 爆菊

舉報

發表於 2013-9-14 13:42:15 | 顯示全部樓層
我覺得不開源的也不安全                  
+ h0 e: }  f5 w: W( u+ Q
回復 给力 爆菊

舉報

發表於 2013-9-14 14:25:29 | 顯示全部樓層
見到wp就噁心:lol到處漏洞哦
3 g! K" Q: H8 F) ?: P
回復 给力 爆菊

舉報

 樓主| 發表於 2013-9-14 14:27:46 | 顯示全部樓層
嚇倒了好多人
" ?/ T1 i3 \/ r! @8 U
回復 给力 爆菊

舉報

您需要登錄後才可以回帖 登錄 | 免费注册

本版積分規則

过期高净值品牌域名预定抢注

點基跨境 數位編輯創業論壇

GMT+8, 2025-8-13 17:37

By DZ X3.5

小黑屋

快速回復 返回頂部 返回列表