过期域名预定抢注

 找回密碼
 免费注册

wp安全掃瞄軟件 - wpscan和一些安全推薦

 火.. [複製鏈接]
發表於 2013-9-14 07:33:59 | 顯示全部樓層 |閱讀模式
本帖最後由 luguokankan 於 2013-9-14 07:35 編輯 # ^/ A9 Z2 \8 O5 u/ g8 k6 a! _: V. U
0 W5 M" v- e, Q& [! `
wpscan是一款wp遠程安全掃瞄軟件0 c* K. p( |: Z4 N5 |/ h6 E* @- f

3 c# [: M$ v) Q枚舉wp核心,插件和主題的已公佈漏洞.3 y/ U7 t! h, J; O) Y

3 S# h( ]" ?; ]下載地址 https://github.com/wpscanteam/wpscan3 M8 M/ K8 v( @  I7 p

% }, U/ `; Y" K* Q9 {3 H這裡的主題和插件是指wordpress.org上.3 V7 d- ?: B5 t( j% u1 Z5 u  m

+ k7 O* ~/ S9 X, z$ R枚舉所有主題和插件 幾千個, 所以速度會比較慢...
+ }  F" a! `! p! x) h+ `1 d3 h2 W3 m% l+ m; G8 u
還有一個功能, 是專門針對 timthumbs ( ]" q' f% d* n+ Z
+ J, f9 x- ?$ t4 p
還能暴力破擊用戶密碼. 有人會說, 我又不是用admin.
& Y. {: T/ t3 D5 m
6 r. L9 a9 |. p其實wp的用戶是可以掃出來的.% k& G7 e. B5 F. M  X- B3 A
) h( G! h& M( X; t, t# a
大概是這樣的test.com/?author=1
, v  u  U2 d+ k) S' ~- v
4 J" y5 c2 L1 s: c--------------
$ x) {9 e  t: k
7 s. r! W% I' v% D5 w. p* e安全推薦:
* I& H/ ?2 ^. ]% l' ?% t+ s: ]
7 j5 s# }: I% w, V  @#1 隱藏wp版本信息. 尤其是那些不喜歡更新wordpress的..... 9 d2 {+ S+ T5 c) X* q
. ?: H) k7 s7 S( _. U1 `6 O
http://wordpress.org/plugins/search.php?q=remove+version
4 t8 P9 ^( r% o2 c/ s8 h! v' y- D# z4 }& F
#2 刪除readme和license等文件. + [5 g* ]* f% |- U2 i! A  i$ r8 X# j

: Y/ P$ y7 v$ \5 g: M8 u% Zwp的根目錄會有個readme.html和license.txt 還有各個插件一般都會帶readme.txt
9 r, S$ |; U6 i  V6 M$ m2 }/ e: s& O$ F1 a
1 b+ N1 ?1 r: q' r0 s
#3 屏蔽用戶枚舉
4 y  p* n! j% P! Q1 o, m8 Y' i# b. u: m% U3 z. K
這是一段我寫的代碼,可以加到主題functions.php
  1. add_action('template_redirect','disable_users_enumeration');6 F9 J+ b) C) P4 n" J5 q
  2. function disable_users_enumeration () {( O, k8 a. @! n9 O& B" T# ~  V
  3.     $url = wp_guess_url();
    ! n( E2 n$ W0 k& ^" U
  4.     if (preg_match('/\?author=([0-9]*)/', $url)) {
    $ v- h9 W' ?/ Q4 X
  5.         wp_die("What are you doing!!!");         
    5 o/ v" f% m2 E2 f, W$ f
  6.     }/ B0 R- V" g4 X& B3 h* r" u- P+ ^, t" B
  7. }
複製代碼
#4, 更新wp核心...........
( f0 x3 [6 ?! }, O/ T& |+ w* |5 e; S9 d: H" w
3.6.1出來了,屬於安全更新... 更新不更新,你們看著辦
5 r% _3 n) R3 s$ x' v8 z0 d
; o+ k* S8 G" f# v4 }- l% ^2 E有其他想法,歡迎補充.
7 n. m1 m, Z" C4 F9 W* k  a8 h1 c* i
7 o4 g4 q5 M1 B2 Y# S$ f
1 J, [  T# N. T' H

8 u) }% }3 F/ P& m2 J3 m8 y: V  ~0 G/ E

評分

參與人數 5點點 +13 收起 理由
gger + 3
daniel6769 + 1 楼主好牛
idcspy + 5 鼓勵
dealer + 1 鼓勵
001 + 3 有見地

查看全部評分

發表於 2013-9-14 09:13:37 | 顯示全部樓層
開源的程序就是不安全,天天折騰; y$ g* l3 A* Q% C, h
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 09:31:08 | 顯示全部樓層
不錯的安全防範,               
  A9 O; p) o& H& B. G3 ~. t- a
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 09:57:37 | 顯示全部樓層
月光飛燕 發表於 2013-9-14 09:13 ! D. J' h" q  P, D0 d$ T
開源的程序就是不安全,天天折騰
( y1 G6 l5 f" p
不開源的也一樣的! T" p1 z/ D+ S' l
" n' y/ p& g2 z% e% |
懂技術的人可以自己修改,比官方快一點" D- t, E0 ^- f2 k

0 S: d$ g1 i" H
$ d0 l5 t4 E% U( K& k# S1 v- i& `5 n
回復 给力 爆菊

使用道具 舉報

 樓主| 發表於 2013-9-14 10:38:23 | 顯示全部樓層
th3grouplet 發表於 2013-9-14 09:57 . L1 X% A+ E! B% V" {9 I1 x
不開源的也一樣的
" O( E2 ?3 L7 L/ ]5 Z% K5 d/ ~; e+ n& C& H- u! f- S. d) \
懂技術的人可以自己修改,比官方快一點

9 I" [2 U2 x: u+ M/ y哈哈, windows就是個例子.1 I7 y' ^# c0 ~5 a

# r9 i/ L# g( B6 _從側面說明, wordpress是非常流行的程序.# U0 J6 E9 f7 O
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 12:55:18 | 顯示全部樓層
呵呵 安全問題要重視起來 不然有問題再搞就晚啦& X- f- s( `- a' f
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 13:15:41 | 顯示全部樓層
這麼不安全啊, 太可怕了。
/ P& O1 j" N/ a
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 13:42:15 | 顯示全部樓層
我覺得不開源的也不安全                  
1 t: u+ ]. M/ L% X
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 14:25:29 | 顯示全部樓層
見到wp就噁心:lol到處漏洞哦
5 ^, {; O" P! h; }# @9 R. z2 o) r
回復 给力 爆菊

使用道具 舉報

 樓主| 發表於 2013-9-14 14:27:46 | 顯示全部樓層
嚇倒了好多人
( f& |; Y4 n" w4 w
回復 给力 爆菊

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 免费注册

本版積分規則

4um點基跨境網編創業社區

GMT+8, 2024-11-30 19:39

By DZ X3.5

小黑屋

快速回復 返回頂部 返回列表