一款針對WordPress網站的滲透測試框架

2021-02-23 FreeBuf

今天給大家介紹的是一款名叫Wordpress Exploit Framework的Ruby框架,研究人員可利用該框架來研發或使用其自帶某開來對由WordPress驅動的網站或系統進行滲透測試。

工具運行條件

確保你的設備安裝了Ruby(版本>=2.4.3),然後切換到WPXF文件夾,並在終端中運行下列命令完成依賴組件的安裝:

如果你的設備沒有安裝bundler,你還需要運行下列命令進行安裝:

安裝問題Debian系統

如果你在安裝WPXF依賴組件時遇到了問題,首先需要確保你安裝好了編譯.c文件的所有工具:

除此之外,很可能你的設備中沒有安裝關鍵的開發頭文件,你可以使用下列命令進行安裝:

Windows系統

如果你遇到了問題,很可能是因為libcurl.dll沒有加載成功,你需要確保Ruby bin文件夾中包含了最新版的libcurl庫,或者在PATH環境變量中指定代碼庫的路徑。

下載成功後,將代碼庫文件提取到Ruby bin目錄中,注意不要覆蓋任何現有的DLL文件。

如何使用?

打開終端並切換到項目目錄,使用下列命令運行框架:

框架加載成功後,你將會看到wpxf的終端窗口,你可以使用search命令搜索模塊或使用use命令加載模塊。

加載模塊後,你可以使用set命令來設置模塊選項,或使用info命令查看模塊信息。

在下面的例子中,我們加載了symposium_shell_upload漏洞利用模塊,並針對目標特徵對模塊和Payload選項進行了設置,然後運行模塊。

可用的Payload

1. bind_php:上傳一個腳本,並跟特定埠綁定,WPXF將建立一個遠程shell連接。

2. custom:上傳並執行自定義PHP腳本。

3. download_exec:下載並運行一個遠程可執行文件。

4. meterpreter_bind_tcp:使用msfvenom生成一個綁定TCP Payload的Meterpreter模塊。

5. meterpreter_reverse_tcp:使用msfvenom生成一個綁定了反向TCP Payload的Meterpreter模塊。

6. Exec:在遠程伺服器中運行一個shell命令,返回WPXF會話的輸出結果。

7. reverse_tcp:上傳一個能夠建立反向TCP Shell的腳本。

如何開發自己的模塊和Payload

關於如何編寫模塊和Payload,請大家參考【這份文檔】,完整的API開發文檔可以從【這裡】找到。

* 參考來源:kitploit,FB小編Alpha_h4ck編譯,轉載請註明來自FreeBuf.COM

相關焦點

  • 工具科普:如何使用WPScan輔助滲透WordPress網站
    我們會在這個教程中解釋如何使用Linux Kali的WPScan對用戶root密碼進行暴力猜解測試。WordPress黑盒掃描器:WPScanWPScan是一個掃描WordPress漏洞的黑盒子掃描器,它可以為所有Web開發人員掃描WordPress漏洞並在他們開發前找到並解決問題。
  • Github滲透測試工具庫-2021版
    )(IIS短文件名暴力枚舉漏洞利用工具)(flashxss掃描)(一個起毛伺服器端模板注入漏洞的半自動化工具)(伺服器端模板注入漏洞檢測與利用工具)(Docker掃描工具)(一款精簡的wordpress掃描工具)(集成化wordpress漏洞利用框架)
  • 網絡安全與滲透測試工具導航
    /Xyntax/POC-T支持檢測SQLI / XSS / LFI / RFI等漏洞的掃描器: https://github.com/v3n0m-Scanner/V3n0M-ScannerWeb圖形化的漏洞掃描框架: https://github.com/Skycrab/leakScan一款網絡化的自動化滲透測試框架: https://github.com/
  • 網絡安全與滲透測試工具集合
    /Xyntax/POC-T支持檢測SQLI / XSS / LFI / RFI等漏洞的掃描器: https://github.com/v3n0m-Scanner/V3n0M-ScannerWeb圖形化的漏洞掃描框架: https://github.com/Skycrab/leakScan一款網絡化的自動化滲透測試框架: https://github.com/
  • Github滲透測試工具庫
    掃描工具)https://github.com/rastating/wordpress-exploit-framework (集成化wordpress漏洞利用框架)https://github.com/ilmila/J2EEScan(用於掃描J2EE應用的一款burpsuite插件)https://github.com/riusksk/StrutScan
  • github滲透測試工具庫
    /rastating/wordpress-exploit-framework (集成化wordpress漏洞利用框架)https://github.com/ilmila/J2EEScan(用於掃描J2EE應用的一款burpsuite插件)https://github.com/riusksk/StrutScan (一款基於perl的strut2的歷史漏洞掃描器
  • 史上最全滲透測試 工具集合
    /Xyntax/POC-T支持檢測SQLI / XSS / LFI / RFI等漏洞的掃描器: https://github.com/v3n0m-Scanner/V3n0M-ScannerWeb圖形化的漏洞掃描框架: https://github.com/Skycrab/leakScan一款網絡化的自動化滲透測試框架: https://github.com/
  • Github滲透測試工具庫[轉載]
    的反病毒引擎)hxxps://github.com/nbs-system/php-malware-finder (一款高效率PHP-webshell掃描工具)hxxps://github.com/emposha/PHP-Shell-Detector/(測試效率高達99%的webshell檢測工具)hxxps://github.com/erevus-cn/scan_webshell(一款簡潔的的Webshell
  • Github滲透測試工具庫-2020版
    wordpress掃描工具)https://github.com/rastating/wordpress-exploit-framework (集成化wordpress漏洞利用框架)https://github.com/ilmila/J2EEScan(用於掃描J2EE應用的一款burpsuite插件)https://github.com
  • 【收藏】最全的安全滲透測試工具整理
    /Xyntax/POC-T支持檢測SQLI / XSS / LFI / RFI等漏洞的掃描器: https://github.com/v3n0m-Scanner/V3n0M-ScannerWeb圖形化的漏洞掃描框架: https://github.com/Skycrab/leakScan一款網絡化的自動化滲透測試框架: https://github.com/
  • 收藏 | 2020版 github滲透測試工具庫
    /rastating/wordpress-exploit-framework (集成化wordpress漏洞利用框架)https://github.com/ilmila/J2EEScan(用於掃描J2EE應用的一款burpsuite插件)https://github.com/riusksk/StrutScan (一款基於perl的strut2的歷史漏洞掃描器
  • 對WordPress網站進行滲透測試 - 詳解
    WordPress滲透測試對於發現漏洞並保護您的WordPress博客非常重要。安全研究人員丹尼爾·西德說,在2016年,至少有15769個甚至更多的WordPress網站已經被入侵。根據Sucuri報告可知,幾乎78%的受感染網站建立在WordPress平臺上。
  • 滲透測試案例分享-WordPress網站
    攻擊WordPress網站並訪問運行「WordPress」內容管理系統的Web應用程式比您想像的要容易得多。當然,能夠入侵WordPress的管理部分(通常位於「wp-admin」)與保護r00t訪問權限不同,要做到這一點,你需要進入超出範圍的伺服器範疇。
  • Lockdoor Framework:一套自帶大量網絡安全資源的滲透測試框架
    工具概述LockDoor是一款自帶大量網絡安全資源的滲透測試框架,主要針對的用戶群是滲透測試人員、漏洞賞金獵人以及網絡安全工程師。該工具可以在Debian/Ubuntu/ArchLinux等基於Linux的發行版系統平臺上運行,並且提供了大量目前社區熱門或常用的滲透測試工具,以輔助研究人員完成滲透測試任務。對於滲透測試人員來說,很多人都有他們自己最中意的「/pentest」工具箱,而LockDoor這款框架同樣可以幫助我們去構建這樣的一個「軍火庫」。總而言之,LockDoor可以幫助我們以最高效的方式完成滲透測試任務。
  • 滲透測試紅隊資料史上超全集錦
    烏雲維護的一個規範化 POC/EXP 利用框架https://github.com/n0tr00t/Beebeeto-framework Beebeeto 是由眾多安全研究人員所共同維護的一個規範化 POC/EXP 利用框架https://github.com/erevus-cn/pocscan 一款開源 Poc 調用框架,可輕鬆調用 Pocsuite,Tangscan
  • 最全的滲透測試資源集合清單
    OWASP Zed Attack Proxy-針對Web應用程式的滲透測試工具Burp Suite-用於執行Web應用程式安全性測試的集成平臺autochrome-易於安裝測試瀏覽器,具有來自NCCGroup的具有本機Burp支持的Web應用程式測試所需的所有適當設置。
  • Teatime:一款針對區塊鏈節點的RPC滲透框架
    關於TeatimeTeatime是一款RPC滲透框架,旨在幫助廣大研究人員掃描和發現區塊鏈節點中的錯誤配置。
  • 滲透測試:數十款重要工具介紹
    下面E安全介紹多個綜合型網絡滲透測試工具,涵蓋所有環境下的滲透測試操作:OpenVAS ——是一個提供多種服務和工具的框架,用戶可獲取一個強大的綜合性漏洞檢測和漏洞管理方案。Metasploit Framework ——是一款針對遠程目標開發和執行入侵代碼的工具,它包括一些重要的子項目,如Opcode Database,Shellcode 文檔以及相關研究。Kali Linux——是一個衍生自 Debian 的 Linux 發行版,專門為數字取證和滲透測試而設計。
  • 網絡安全與滲透工具
    /Xyntax/POC-T支持檢測SQLI / XSS / LFI / RFI等漏洞的掃描器: https://github.com/v3n0m-Scanner/V3n0M-ScannerWeb圖形化的漏洞掃描框架: https://github.com/Skycrab/leakScan一款網絡化的自動化滲透測試框架: https://github.com/
  • Quiver:一款針對漏洞獎勵和滲透測試的超級管理工具
    QuiverQuiver是一款針對漏洞獎勵和滲透測試的超級管理工具。