过期域名预定抢注

 找回密碼
 免费注册

wp安全掃瞄軟件 - wpscan和一些安全推薦

 火.. [複製鏈接]
發表於 2013-9-14 07:33:59 | 顯示全部樓層 |閱讀模式
本帖最後由 luguokankan 於 2013-9-14 07:35 編輯 6 r2 I) b8 s% L
2 v! C8 G' Y8 M& n2 H
wpscan是一款wp遠程安全掃瞄軟件% ~- H; s# @) W9 M
0 x) e. q- ~. z1 O* y7 J
枚舉wp核心,插件和主題的已公佈漏洞.9 f' |; k0 v. |7 B) i

* Y, j6 I& c6 C! ^% e# z; R下載地址 https://github.com/wpscanteam/wpscan8 g3 X/ K. Q8 S$ ^8 ^2 f& l

# z" r% K9 F* g, K8 C# e2 o這裡的主題和插件是指wordpress.org上.7 L# ~0 O) B3 s0 t# m  ?
. h: C: M" W  U# w3 q
枚舉所有主題和插件 幾千個, 所以速度會比較慢...
! Z3 w& h; B* S, w$ C0 p* y; M9 A5 H4 ~* A2 ~) d: I8 A
還有一個功能, 是專門針對 timthumbs ( @  W! M) q" C

" F! O9 i5 x7 k. o7 ?還能暴力破擊用戶密碼. 有人會說, 我又不是用admin.7 X) k% ]/ N0 ^' F; Q

8 I6 d! H3 {' z+ R! K" j其實wp的用戶是可以掃出來的.
+ z& o6 o9 a' l
7 i9 B4 z7 |( _大概是這樣的test.com/?author=1; W% u. Z# u" O2 }
  U' O+ s& a$ I
--------------
0 u- y. C. m7 ?- X
: F$ m) H( F: `7 ~7 u2 s安全推薦:8 j9 _8 V+ V1 D% H9 M0 z

: E. @4 v0 \; u2 ^) g! R  I#1 隱藏wp版本信息. 尤其是那些不喜歡更新wordpress的..... 0 q5 [/ }. K$ `9 `! _$ C* W' H& L; e

: Y! z. o' }( p1 {# j( E3 whttp://wordpress.org/plugins/search.php?q=remove+version2 Y/ L* r, }) H( Y$ z" I% k3 \  ~

" Y! h, z9 I0 C( ^1 b# C! P# g#2 刪除readme和license等文件.
( A. J% C' B# a! }8 Q5 i
6 [# l) O. d* T0 ?3 }0 [wp的根目錄會有個readme.html和license.txt 還有各個插件一般都會帶readme.txt* y6 T# E3 t  Y; ^! i6 l6 ]6 ]3 L

4 _, K/ M- ?! k9 n$ h: m3 G; j1 n, G) R+ @3 y. g3 \* s! W" t
#3 屏蔽用戶枚舉3 D6 y- P; \* b7 _9 y7 I+ y& U

7 |8 _2 m, Y8 Z; q這是一段我寫的代碼,可以加到主題functions.php
  1. add_action('template_redirect','disable_users_enumeration');+ ~# V& U6 {9 J. G7 _
  2. function disable_users_enumeration () {
    ) P! }. R0 @; N8 t
  3.     $url = wp_guess_url();
    8 P$ U% c3 [; I9 |  K3 u
  4.     if (preg_match('/\?author=([0-9]*)/', $url)) {# D8 E2 ^" L2 o
  5.         wp_die("What are you doing!!!");           i1 b8 h. ^* X! w" ?9 Q. {* u
  6.     }
    2 W$ ^5 b, v; d; w+ P2 T# W
  7. }
複製代碼
#4, 更新wp核心...........
( }8 v& f" m1 `; h5 j
! ~+ @5 q  f* y- Q3.6.1出來了,屬於安全更新... 更新不更新,你們看著辦 $ e8 o2 k; |* D

) n" T1 s) F. ?) ]有其他想法,歡迎補充.
0 Q" G+ r; g* j/ o) g2 V/ i- f+ o9 H6 ]

5 X8 n% @9 v9 H7 ]3 b9 Y9 O
! x& b8 |. p  z5 q0 M2 w  |3 w6 A! |8 R8 z% @% Q' Y
6 I  R9 n0 S7 o8 ~- H

評分

參與人數 5點點 +13 收起 理由
gger + 3
daniel6769 + 1 楼主好牛
idcspy + 5 鼓勵
dealer + 1 鼓勵
001 + 3 有見地

查看全部評分

發表於 2013-9-14 09:13:37 | 顯示全部樓層
開源的程序就是不安全,天天折騰$ B* g5 X" z/ @
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 09:31:08 | 顯示全部樓層
不錯的安全防範,                9 d9 C* u; K( z" e! r
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 09:57:37 | 顯示全部樓層
月光飛燕 發表於 2013-9-14 09:13 # p: M+ N$ d$ c! D, G( Z' G  D+ x: R
開源的程序就是不安全,天天折騰
1 L% m) Q  j' E& C1 U- L0 z) G* P/ F. \
不開源的也一樣的
5 l: V$ \; w$ v( ]
7 Y0 X9 G" L0 X- z7 M懂技術的人可以自己修改,比官方快一點2 p4 J  |5 R. D. t% M/ i

" p: D& }6 `# y" g
) _2 e  L/ ~1 s) B' y& `
回復 给力 爆菊

使用道具 舉報

 樓主| 發表於 2013-9-14 10:38:23 | 顯示全部樓層
th3grouplet 發表於 2013-9-14 09:57 % V- Z4 S6 {2 {% ^
不開源的也一樣的, ^% h+ [/ w( N2 b. B# u$ i

( q+ P, I0 U' e/ K懂技術的人可以自己修改,比官方快一點
' t; ^% G  ~# f# ]3 g
哈哈, windows就是個例子.
* |$ m4 H8 u& M4 F2 D# V( c" k- [3 ^* {9 F4 O# b
從側面說明, wordpress是非常流行的程序.  |2 t4 W  _# v- G5 j  u
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 12:55:18 | 顯示全部樓層
呵呵 安全問題要重視起來 不然有問題再搞就晚啦0 i8 b, w5 p+ ]9 F6 ]4 A
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 13:15:41 | 顯示全部樓層
這麼不安全啊, 太可怕了。
; s* E- b2 ^+ E+ g4 ~
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 13:42:15 | 顯示全部樓層
我覺得不開源的也不安全                  
* {& r( _; B' W9 u; g
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 14:25:29 | 顯示全部樓層
見到wp就噁心:lol到處漏洞哦
; `! S! s. C1 F" u' F
回復 给力 爆菊

使用道具 舉報

 樓主| 發表於 2013-9-14 14:27:46 | 顯示全部樓層
嚇倒了好多人
1 e4 \; E: r4 u& c" P; u' h
回復 给力 爆菊

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 免费注册

本版積分規則

过期高净值品牌域名预定抢注

點基

GMT+8, 2026-6-19 08:27

By DZ X3.5

小黑屋

快速回復 返回頂部 返回列表