精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何為WordPress做安全防護?

安全 應用安全
wordpress是國人搭建個人博客的首選,其地位等同于論壇搭建首選discuz。wordpress以豐富的插件(插件漏洞)聞名,因此攻擊者一般會對wordpress來個指紋識別(除去找暴力破解/社工后臺登陸口的快捷方法)。

最近看了infosec 出品的《Protecting WordPress Installations in an IaaS Environment》,決定給裸奔的wordpress做做安全加固。

wordpress是國人搭建個人博客的首選,其地位等同于論壇搭建首選discuz(話說,discuz才報出全局變量繞過導致的命令執行大洞,唉,開源的APP都是不產蜜而產getshell的蜂巢)

wordpress以豐富的插件(插件漏洞)聞名,因此攻擊者一般會對wordpress來個指紋識別(除去找暴力破解/社工后臺登陸口的快捷方法)。

一、wpscan – Wordpress指紋識別及漏洞檢查工具

該網站被喪心病狂的GFW封掉了,翻墻吧psiphon搔年,或者使用滲透套裝kali(重點不是wpscan,了解攻擊才能給出相應防御措施)

a.安裝

以ubuntu安裝為例

apt-get install libcurl4-gnutls-dev libxml2 libxml2-dev libxslt1-dev ruby-dev build-essential
git clone https://github.com/wpscanteam/wpscan.git
cd wpscan/
gem install bundler && bundle install --without test

b.基本使用

枚舉站點信息:用戶名、插件、樣式等信息

ruby wpscan.rb --url www.tanjiti.com --enumerate

以下是探測結果樣本

[+] URL: http://www.tanjiti.com
[+] Started: Tue Oct 28 15:46:30 2014

[!] The WordPress 'http://www.tanjiti.com/readme.html' file exists
[+] XML-RPC Interface available under: http://www.tanjiti.com/xmlrpc.php
[!] Upload directory has directory listing enabled: http://www.tanjiti.com/wp-content/uploads/

[+] WordPress version 4.0 identified from meta generator

[+] WordPress theme in use: twentyfourteen - v1.2

[+] Name: twentyfourteen - v1.2
 |  Location: http://www.tanjiti.com/wp-content/themes/twentyfourteen/
 |  Style URL: http://www.tanjiti.com/wp-content/themes/twentyfourteen/style.css
 |  Referenced style.css: http://www.tanjiti.com/wp-content/themes/twentyfourteen/style.css
 |  Theme Name: Twenty Fourteen
 |  Theme URI: http://wordpress.org/themes/twentyfourteen
 |  Description: In 2014, our default theme lets you create a responsive magazine website with a sleek, modern des...
 |  Author: the WordPress team
 |  Author URI: http://wordpress.org/

[+] Enumerating installed plugins (only vulnerable ones) ...

   Time: 00:00:37 <==============================================> (880 / 880) 100.00% Time: 00:00:37

[+] No plugins found

[+] Enumerating installed themes (only vulnerable ones) ...

   Time: 00:00:16 <==============================================> (308 / 308) 100.00% Time: 00:00:16

[+] No themes found

[+] Enumerating timthumb files ...

   Time: 00:01:48 <============================================> (2539 / 2539) 100.00% Time: 00:01:48

[+] No timthumb files found

[+] Enumerating usernames ...
[+] Identified the following 1 user/s:
    +----+---------+---------+
    | Id | Login   | Name    |
    +----+---------+---------+
    | 1  | tanjiti | tanjiti |
    +----+---------+---------+

[+] Finished: Tue Oct 28 15:49:34 2014

察看詳細的探測信息

ruby wpscan.rb --url www.tanjiti.com --debug-output --random-agent >debug.log

(注意:wpscan 默認User-Agent為WPScan v2.5.1 (http://wpscan.org),掃描器使用常識之一使用正常變化的ua,避免觸發WAF之類的防御部署)

基本察看LOG,我們就可以知道wpscan是如何收集信息

例如檢查響應頭X-Pingback: http://www.tanjiti.com/xmlrpc.php 頭 (xmlrpc漏洞)

檢查xmlrpc.php (xmlrpc漏洞)

檢查robots.txt文件 (敏感信息泄露)

檢查readme.html文件(敏感信息泄露)

檢查/wp-content/debug.log(敏感信息泄露)

檢查配置文件(能夠明文讀取配置文件基本就是掛掉了),wp-config.php.swo,%23wp-config.php%23,wp-config.orig,wp-config.php_bak,wp-config.original,wp-config.php.orig,wp-config.php.old,.wp-config.php.swp,wp-config.php.save,wp-config.bak,wp-config.txt,wp-config.php~ ,wp-config.save ,wp-config.old,wp-config.php.swp (敏感信息泄露)

識別指紋后,一般會去漏洞信息庫中查找可以利用的漏洞,例如MSF

#p#

二、MSF-wordpress漏洞利用(已方使用就是漏洞掃描)

msf > search wordpress

Matching Modules
================

  Name                                                      Disclosure Date  Rank       Description
  ----                                                      ---------------  ----       -----------
  auxiliary/admin/http/wp_custom_contact_forms              2014-08-07       normal     WordPress custom-contact-forms Plugin SQL Upload
  auxiliary/dos/http/wordpress_xmlrpc_dos                   2014-08-06       normal     WordPress XMLRPC DoS

以前段時間有名的XMLRPC DoS為例(漏洞說明見 《[科普]什么是 billion laughs-WordPress與Drupal的DoS攻擊有感》)

msf > use auxiliary/dos/http/wordpress_xmlrpc_dos    
msf auxiliary(wordpress_xmlrpc_dos) > show options

Module options (auxiliary/dos/http/wordpress_xmlrpc_dos):

  Name       Current Setting  Required  Description
  ----       ---------------  --------  -----------
  Proxies                     no        Use a proxy chain
  RHOST                       yes       The target address
  RLIMIT     1000             yes       Number of requests to send
  RPORT      80               yes       The target port
  TARGETURI  /                yes       The base path to the wordpress application
  VHOST                       no        HTTP server virtual host

msf auxiliary(wordpress_xmlrpc_dos) > set RHOST www.tanjiti.com
RHOST => xxx
msf auxiliary(wordpress_xmlrpc_dos) > set TARGETURI /
TARGETURI => /wordpress/wordpress/
msf auxiliary(wordpress_xmlrpc_dos) > run

(再次強調,重點不是Metasploit,了解攻擊才能給出相應防御措施)#p#

三、wordpress防護——使用ModSecurity進行防護

安裝及規則編寫的基礎知識見《[科普文]ubuntu上安裝Apache2+ModSecurity及自定義WAF規則

vim /usr/share/modsecurity-crs/activated_rules/MY.conf

(1) 添加防御xmlrpc漏洞的規則

 

SecRule REQUEST_URI "@endsWith /xmlrpc.php" "deny,tag:'WEB_ATTACK/WORDPRESS',msg:'block wordpress xmlrpc.php',id:0000003,phase:2"
service apache2 restart

 

使用MSF發送攻擊包

msf auxiliary(wordpress_xmlrpc_dos) > use auxiliary/scanner/http/wordpress_pingback_access 
msf auxiliary(wordpress_pingback_access) > show options

Module options (auxiliary/scanner/http/wordpress_pingback_access):

  Name       Current Setting  Required  Description
  ----       ---------------  --------  -----------
  Proxies                     no        Use a proxy chain
  RHOSTS                      yes       The target address range or CIDR identifier
  RPORT      80               yes       The target port
  TARGETURI  /                yes       The path to wordpress installation (e.g. /wordpress/)
  THREADS    1                yes       The number of concurrent threads
  VHOST                       no        HTTP server virtual host

msf auxiliary(wordpress_pingback_access) > set RHOSTS www.tanjiti.com
RHOSTS => xxx
msf auxiliary(wordpress_pingback_access) > set TARGETURI /
TARGETURI => /wordpress/wordpress/
msf auxiliary(wordpress_pingback_access) > run

可以看到攔截日志如下

Message: Warning. String match "/xmlrpc.php" at REQUEST_URI. [file "/usr/share/modsecurity-crs/activated_rules/MY.conf"] [line "4"] [id "0000003"] [msg "block wordpress xmlrpc.php"] [tag "WEB_ATTACK/WORDPRESS"]

(2) 添加防御wpscan默認掃描頭的規則

SecRule REQUEST_HEADERS:User-Agent "@contains wpscan" "t:lowercase,deny,tag:'WEB_ATTACK/WORDPRESS',msg:'block wpscanner default useragent',id:0000004,phase:1"

再次運行wpscan,可以看到攔截日志如下

essage: Warning. String match "wpscan" at REQUEST_HEADERS:User-Agent. [file "/usr/share/modsecurity-crs/activated_rules/MY.conf"] [line "6"] [id "0000004"] [msg "block wpscanner default useragent"] [tag "WEB_ATTACK/WORDPRESS"]

大伙可以針對性地添加規則,對個人網站而已,添加白規則較之黑規則會事半功倍,這里的示例規則僅僅是拋磚引玉。#p#

四、wordpress防護——屏蔽敏感信息訪問

vim /etc/apache2/apache2.conf
<FilesMatch "\.(sw[po]|old|save|bak|orig(?:inal)?|php(?:~|_bak|\x23))$">
        Require all denied
</FilesMatch>
service apache2 restart

五、wordpress防護——啟用安全頭

vim /etc/apache2/conf-available/security.conf

(1) 防止在IE9、chrome和safari中的MIME類型混淆攻擊

Header set X-Content-Type-Options: "nosniff"

(2) 防止clickjacking,只允許遵守同源策略的資源(和站點同源)通過frame加載那些受保護的資源。

Header set X-Frame-Options: "sameorigin"

(3) 開啟xss防護并通知瀏覽器阻止而不是過濾用戶注入的腳本。

Header set X-XSS-Protection "1;mode=block"
service apache2 restart

六、wordpress防護——登陸口防爆破

一般的方法是設置一個登陸口白名單,但現在越來越多的網站使用CDN服務,明顯不再是個好的防護方案

安裝Login LockDown 插件,wordpress后臺插件管理處搜索即可,設置也超級簡單

設置實例:

如何為WordPress做安全防護?

如果在5分鐘失敗3次就會封鎖IP60分鐘

如何為WordPress做安全防護?

 

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-10-16 10:20:20

2010-10-27 14:35:24

2021-01-05 18:36:39

物聯網安全

2024-01-10 14:29:08

2009-10-29 14:00:48

2010-09-17 14:03:40

2013-12-18 09:24:42

2012-12-13 10:09:03

2009-12-11 15:28:02

PHP安全防護

2019-10-21 09:02:23

郵件安全網絡釣魚電子郵件

2023-09-05 07:05:35

2013-07-01 14:51:22

2016-07-05 09:53:57

2011-03-23 15:44:50

2010-12-21 17:17:21

2011-06-21 09:01:02

2009-08-18 19:48:47

2010-01-05 17:30:23

.NET Framew

2010-12-24 12:47:20

2023-06-25 14:50:32

點贊
收藏

51CTO技術棧公眾號

九一在线免费观看| 久久亚洲国产成人精品无码区| 综合网在线观看| 日韩精品免费一区二区在线观看 | 一级全黄肉体裸体全过程| 亚洲毛片欧洲毛片国产一品色| 中文一区在线| 久久偷看各类女兵18女厕嘘嘘| 国产十八熟妇av成人一区| 欧美成人精品一区二区男人小说| 亚洲婷婷综合色高清在线| 精品国产一区二区三区久久久久久| 在线免费一区二区| 极品少妇一区二区三区| 中文字幕亚洲综合| 黄网页在线观看| 91欧美极品| 欧美在线视频不卡| 成年女人18级毛片毛片免费| 国产区在线视频| 不卡视频在线观看| 成人精品在线观看| 加勒比在线一区| 国内精品久久久久久久97牛牛| 中文字幕亚洲欧美一区二区三区 | 中文字幕日韩高清| 中文字幕一区二区人妻电影丶| 国产福利91精品一区二区| 婷婷激情综合网| 黄色特一级视频| 国精产品一区| 国产精品久久久久久亚洲毛片| 久久亚洲国产精品日日av夜夜| 国产黄色大片网站| 狠狠色狠狠色综合| 国产精品中文字幕在线| 六月丁香激情综合| 最新日韩欧美| 97免费视频在线播放| 久久中文字幕无码| 亚洲精品97| 久久精品在线视频| 永久免费未视频| 999久久久91| 日韩在线视频免费观看| 快灬快灬一下爽蜜桃在线观看| 杨幂一区二区三区免费看视频| 亚洲国产精品一区二区三区| 日本中文字幕精品| 欧美中文高清| 日韩午夜小视频| 中文写幕一区二区三区免费观成熟| 国产一区二区三区视频在线| 91精品综合久久久久久| 一区二区久久精品| 国产色99精品9i| 日韩一区二区三区四区五区六区 | 91丨精品丨国产| 日韩一级完整毛片| 麻豆传媒在线看| 动漫av一区| 精品视频在线导航| 国产色视频一区二区三区qq号| 亚洲精品国产动漫| 在线电影欧美日韩一区二区私密| 超碰人人干人人| 亚洲国产精品成人| 欧美激情一级欧美精品| 国产在线精品观看| 久久九九电影| 成人福利网站在线观看11| 国产精品一级视频| 成人午夜视频网站| 免费影院在线观看一区| 91porn在线观看| 玉米视频成人免费看| 国产精品入口芒果| 粉嫩一区二区三区| 91精品国产91热久久久做人人| 欧美熟妇精品一区二区| 久久精品66| 这里只有精品在线观看| 午夜精品福利在线视频| 99香蕉国产精品偷在线观看 | 一级特黄特色的免费大片视频| 国产精品综合网| 精品日本一区二区三区在线观看 | 日本在线中文字幕一区| 国产小视频国产精品| 疯狂试爱三2浴室激情视频| 亚洲日本国产| 国产欧美精品在线| 亚洲精品国产手机| 久久久不卡网国产精品一区| 中文字幕第一页亚洲| 极品视频在线| 这里只有精品视频在线观看| 国产夫妻性爱视频| 91精品综合久久久久久久久久久 | 日韩在线播放av| 久久久久久久国产视频| 视频在线观看一区| 国产乱码一区| 国产在线观看免费麻豆| 欧美性极品xxxx娇小| 国产黑丝在线视频| 色狠狠久久av综合| 欧美成年人网站| 久久影视中文字幕| 不卡视频一二三四| 18视频在线观看娇喘| 日韩经典一区| 日韩成人在线网站| 成人观看免费视频| 美女在线视频一区| 欧美国产一二三区| 菠萝蜜视频在线观看www入口| 欧美日韩黄视频| 丰满圆润老女人hd| 亚洲区一区二| 丁香婷婷久久久综合精品国产| 免费网站看v片在线a| 日韩欧美中文在线| 特黄特色免费视频| 天天操夜夜操国产精品| 国产精品白嫩初高中害羞小美女| 日本激情一区二区| 亚洲最大成人综合| 特种兵之深入敌后| 综合久久十次| 成人写真视频福利网| 91最新在线| 欧美特级限制片免费在线观看| 国产精品jizz| 免费看的黄色欧美网站| 精品中文字幕人| 极品视频在线| 亚洲精品mp4| 成年人免费看毛片| 不卡的av电影| 亚洲美免无码中文字幕在线| 国产精品极品国产中出| 欧美激情性做爰免费视频| 国产国语亲子伦亲子| 亚洲精品视频在线| 在线观看视频在线观看| 亚洲乱码电影| 成人免费视频观看视频| 天堂va在线| 亚洲第一视频网站| 91国产丝袜播放在线| 91亚洲精品久久久蜜桃| 欧美牲交a欧美牲交aⅴ免费真 | 一区二区三区四区五区视频 | 91成人在线看| 超级碰碰不卡在线视频| 亚洲精品mp4| 欧美精品一二三四区| 国产人成亚洲第一网站在线播放| 男人插女人下面免费视频| 成人激情免费视频| 国产主播精品在线| 色a资源在线| 日韩国产精品一区| 无码人妻精品一区二| 国产日本欧洲亚洲| 欧美丝袜在线观看| 欧美天天视频| 久久狠狠久久综合桃花| 成人做爰视频www网站小优视频| 深夜福利91大全| 99久久亚洲精品日本无码| 亚洲在线成人精品| 国精产品一区一区三区免费视频| 青青草精品视频| 国产成人免费高清视频| 99ri日韩精品视频| 日韩av手机在线看| av观看在线| 日韩精品中文字幕有码专区| 中文字幕一区二区在线视频| 亚洲欧美日本在线| 91精品国产自产| 九一九一国产精品| 乱妇乱女熟妇熟女网站| 青青草91久久久久久久久| 亚洲自拍在线观看| 韩国主播福利视频一区二区三区| 久久精品国产精品亚洲| 欧美自拍偷拍第一页| 欧美性色黄大片| 国产精品变态另类虐交| 国产精品视频你懂的| 人妻av一区二区三区| 日韩在线a电影| 亚洲精品天堂成人片av在线播放 | 99精品在线播放| 亚洲欧美一区二区不卡| 亚洲国产精品成人综合久久久| 久久精品国产免费| 欧美性久久久久| 欧美精品国产一区二区| 日本中文不卡| 红杏一区二区三区| 国产主播在线一区| 欧美天堂视频| 亚洲2020天天堂在线观看| 国产成人精品一区二区免费看京| 亚洲精品一区二区三区精华液| 中文字幕在线播| 亚洲蜜臀av乱码久久精品蜜桃| 成人精品在线观看视频| 国产精品888| 欧美日韩在线观看不卡| 一本久道久久综合婷婷鲸鱼| 一本二本三本亚洲码| 第四色成人网| 日本一区二区三区www| 欧美午夜寂寞| 国产精品亚洲不卡a| 经典三级久久| 91精品美女在线| 欧美与亚洲与日本直播| 18久久久久久| 搞黄网站在线看| 久久夜色精品国产亚洲aⅴ| 高清毛片在线看| 亚洲日韩第一页| 日本一级在线观看| 亚洲国产精品久久91精品| 国产三级视频在线播放| 欧美久久高跟鞋激| 亚洲天堂手机在线| 在线亚洲免费视频| 五月婷婷激情视频| 欧美丝袜一区二区| 国产成人精品网| 福利精品视频在线| 久久久久久久久久影院| 亚洲国产色一区| 久一区二区三区| 亚洲一区二区视频在线观看| 欧美交换国产一区内射| 亚洲欧美一区二区久久| 久久久久亚洲AV成人| 亚洲免费三区一区二区| 五月天丁香激情| 一区二区三区不卡视频在线观看| 欧美成人精品激情在线视频| 一区二区三区中文字幕电影| 特级片在线观看| 一二三区精品福利视频| 成人免费看片98| 午夜欧美在线一二页| 午夜精品三级久久久有码| 色综合久久久久综合99| 国产精品成人无码| 欧美日韩aaa| 国产黄色片网站| 精品成人一区二区| 国产精品国产高清国产| 亚洲人成亚洲人成在线观看| porn视频在线观看| 久久精品国产欧美激情| 污污网站在线看| 97热精品视频官网| 日韩久久一区二区三区| 成人免费高清完整版在线观看| 亚洲精品高潮| 国产香蕉视频在线| 久久久精品天堂| 夫妇露脸对白88av| 亚洲欧美日韩系列| 国产无精乱码一区二区三区| 富二代精品短视频| 中日精品一色哟哟| 日韩午夜在线观看| 日韩a在线观看| 色诱女教师一区二区三区| 亚洲一级电影| 一道本一区二区| 久久精品国产sm调教网站演员| 好吊日精品视频| 激情网站五月天| 国产米奇在线777精品观看| 中文字幕三级电影| 国产日韩亚洲欧美综合| 91插插插插插插| 日韩欧美中文字幕在线观看| 92久久精品一区二区| 亚洲第一页自拍| 思思99re6国产在线播放| 欧美成人在线网站| a日韩av网址| 91成人免费看| 第四色成人网| 动漫av网站免费观看| 国产一区二区调教| 中日韩精品一区二区三区| 亚洲另类色综合网站| 久操视频在线免费观看| 欧美va天堂va视频va在线| 999在线视频| 91黑丝高跟在线| 欧美午夜在线播放| 日韩欧美99| 99日韩精品| 亚洲熟女一区二区三区| 亚洲国产精品成人综合色在线婷婷 | 国产传媒日韩欧美成人| 精品国产aaa| 欧美视频二区36p| 亚洲精品一区二区三区四区| 深夜福利一区二区| 桃子视频成人app| 久久国产精品高清| 欧美精品一卡| 中文字幕色网站| 国产精品久久一卡二卡| 国内精品福利视频| 亚洲国产精品久久91精品| 午夜dj在线观看高清视频完整版 | 久久久久成人网| 国产 日韩 欧美| 正在播放一区| 麻豆91在线观看| 三区四区在线观看| 看片网站欧美日韩| 国产传媒久久久| 国产在线观看免费一区| 免费网站在线高清观看| 婷婷夜色潮精品综合在线| 精品久久久中文字幕人妻| 最近2019好看的中文字幕免费| 成人一区福利| 久久久久久亚洲精品不卡4k岛国 | 日韩在线观看免费网站| 欧美黑人一区| 久久精品第九区免费观看| 激情另类综合| 香港三级日本三级| 最新av免费在线观看| 精品在线播放免费| 亚洲a∨无码无在线观看| 色综合天天综合网天天狠天天 | 九九九精品视频| 日韩欧美在线观看强乱免费| 日日摸夜夜添夜夜添精品视频| 性色av蜜臀av色欲av| 精品女厕一区二区三区| 天堂av在线资源| 日韩av电影在线免费播放| 亚洲精品合集| 中文字幕网av| 最近中文字幕一区二区三区| 国产高清在线免费| 国内成人精品一区| 任你弄精品视频免费观看| 日本网站免费在线观看| 久久久久久久网| 亚洲网站免费观看| 久久夜色精品国产| 9l视频自拍蝌蚪9l视频成人| 激情伊人五月天| 国产亚洲精品中文字幕| 一区二区三区精彩视频| 九九九久久久久久| 欧美激情15p| 天天色综合社区| 一区二区三区精品在线| 性感美女一级片| 国产精品日韩在线播放| 欧美 亚欧 日韩视频在线 | 久久精品亚洲麻豆av一区二区| 国语对白做受69按摩| 精品国产一区二区三区在线观看 | 538任你躁在线精品视频网站| 精品国产麻豆免费人成网站| 综合另类专区| 欧美日韩视频免费在线观看| av电影在线观看不卡| 波多野结衣高清在线| 欧美精品在线极品| 三级精品视频| 天堂av8在线| 欧美视频在线免费看| 超碰在线免费公开| 美日韩免费视频| 国产乱淫av一区二区三区| 天天干天天干天天| 久久久精品久久久| 青青草这里只有精品| 欧美一级xxxx| 色综合视频在线观看| av免费网站在线观看| 欧美一区二区三区四区五区六区| 国产乱一区二区| 伊人久久一区二区| 91干在线观看| 欧美午夜不卡|