精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何為WordPress做安全防護?

安全 應用安全
wordpress是國人搭建個人博客的首選,其地位等同于論壇搭建首選discuz。wordpress以豐富的插件(插件漏洞)聞名,因此攻擊者一般會對wordpress來個指紋識別(除去找暴力破解/社工后臺登陸口的快捷方法)。

最近看了infosec 出品的《Protecting WordPress Installations in an IaaS Environment》,決定給裸奔的wordpress做做安全加固。

wordpress是國人搭建個人博客的首選,其地位等同于論壇搭建首選discuz(話說,discuz才報出全局變量繞過導致的命令執行大洞,唉,開源的APP都是不產蜜而產getshell的蜂巢)

wordpress以豐富的插件(插件漏洞)聞名,因此攻擊者一般會對wordpress來個指紋識別(除去找暴力破解/社工后臺登陸口的快捷方法)。

一、wpscan – Wordpress指紋識別及漏洞檢查工具

該網站被喪心病狂的GFW封掉了,翻墻吧psiphon搔年,或者使用滲透套裝kali(重點不是wpscan,了解攻擊才能給出相應防御措施)

a.安裝

以ubuntu安裝為例

apt-get install libcurl4-gnutls-dev libxml2 libxml2-dev libxslt1-dev ruby-dev build-essential
git clone https://github.com/wpscanteam/wpscan.git
cd wpscan/
gem install bundler && bundle install --without test

b.基本使用

枚舉站點信息:用戶名、插件、樣式等信息

ruby wpscan.rb --url www.tanjiti.com --enumerate

以下是探測結果樣本

[+] URL: http://www.tanjiti.com
[+] Started: Tue Oct 28 15:46:30 2014

[!] The WordPress 'http://www.tanjiti.com/readme.html' file exists
[+] XML-RPC Interface available under: http://www.tanjiti.com/xmlrpc.php
[!] Upload directory has directory listing enabled: http://www.tanjiti.com/wp-content/uploads/

[+] WordPress version 4.0 identified from meta generator

[+] WordPress theme in use: twentyfourteen - v1.2

[+] Name: twentyfourteen - v1.2
 |  Location: http://www.tanjiti.com/wp-content/themes/twentyfourteen/
 |  Style URL: http://www.tanjiti.com/wp-content/themes/twentyfourteen/style.css
 |  Referenced style.css: http://www.tanjiti.com/wp-content/themes/twentyfourteen/style.css
 |  Theme Name: Twenty Fourteen
 |  Theme URI: http://wordpress.org/themes/twentyfourteen
 |  Description: In 2014, our default theme lets you create a responsive magazine website with a sleek, modern des...
 |  Author: the WordPress team
 |  Author URI: http://wordpress.org/

[+] Enumerating installed plugins (only vulnerable ones) ...

   Time: 00:00:37 <==============================================> (880 / 880) 100.00% Time: 00:00:37

[+] No plugins found

[+] Enumerating installed themes (only vulnerable ones) ...

   Time: 00:00:16 <==============================================> (308 / 308) 100.00% Time: 00:00:16

[+] No themes found

[+] Enumerating timthumb files ...

   Time: 00:01:48 <============================================> (2539 / 2539) 100.00% Time: 00:01:48

[+] No timthumb files found

[+] Enumerating usernames ...
[+] Identified the following 1 user/s:
    +----+---------+---------+
    | Id | Login   | Name    |
    +----+---------+---------+
    | 1  | tanjiti | tanjiti |
    +----+---------+---------+

[+] Finished: Tue Oct 28 15:49:34 2014

察看詳細的探測信息

ruby wpscan.rb --url www.tanjiti.com --debug-output --random-agent >debug.log

(注意:wpscan 默認User-Agent為WPScan v2.5.1 (http://wpscan.org),掃描器使用常識之一使用正常變化的ua,避免觸發WAF之類的防御部署)

基本察看LOG,我們就可以知道wpscan是如何收集信息

例如檢查響應頭X-Pingback: http://www.tanjiti.com/xmlrpc.php 頭 (xmlrpc漏洞)

檢查xmlrpc.php (xmlrpc漏洞)

檢查robots.txt文件 (敏感信息泄露)

檢查readme.html文件(敏感信息泄露)

檢查/wp-content/debug.log(敏感信息泄露)

檢查配置文件(能夠明文讀取配置文件基本就是掛掉了),wp-config.php.swo,%23wp-config.php%23,wp-config.orig,wp-config.php_bak,wp-config.original,wp-config.php.orig,wp-config.php.old,.wp-config.php.swp,wp-config.php.save,wp-config.bak,wp-config.txt,wp-config.php~ ,wp-config.save ,wp-config.old,wp-config.php.swp (敏感信息泄露)

識別指紋后,一般會去漏洞信息庫中查找可以利用的漏洞,例如MSF

#p#

二、MSF-wordpress漏洞利用(已方使用就是漏洞掃描)

msf > search wordpress

Matching Modules
================

  Name                                                      Disclosure Date  Rank       Description
  ----                                                      ---------------  ----       -----------
  auxiliary/admin/http/wp_custom_contact_forms              2014-08-07       normal     WordPress custom-contact-forms Plugin SQL Upload
  auxiliary/dos/http/wordpress_xmlrpc_dos                   2014-08-06       normal     WordPress XMLRPC DoS

以前段時間有名的XMLRPC DoS為例(漏洞說明見 《[科普]什么是 billion laughs-WordPress與Drupal的DoS攻擊有感》)

msf > use auxiliary/dos/http/wordpress_xmlrpc_dos    
msf auxiliary(wordpress_xmlrpc_dos) > show options

Module options (auxiliary/dos/http/wordpress_xmlrpc_dos):

  Name       Current Setting  Required  Description
  ----       ---------------  --------  -----------
  Proxies                     no        Use a proxy chain
  RHOST                       yes       The target address
  RLIMIT     1000             yes       Number of requests to send
  RPORT      80               yes       The target port
  TARGETURI  /                yes       The base path to the wordpress application
  VHOST                       no        HTTP server virtual host

msf auxiliary(wordpress_xmlrpc_dos) > set RHOST www.tanjiti.com
RHOST => xxx
msf auxiliary(wordpress_xmlrpc_dos) > set TARGETURI /
TARGETURI => /wordpress/wordpress/
msf auxiliary(wordpress_xmlrpc_dos) > run

(再次強調,重點不是Metasploit,了解攻擊才能給出相應防御措施)#p#

三、wordpress防護——使用ModSecurity進行防護

安裝及規則編寫的基礎知識見《[科普文]ubuntu上安裝Apache2+ModSecurity及自定義WAF規則

vim /usr/share/modsecurity-crs/activated_rules/MY.conf

(1) 添加防御xmlrpc漏洞的規則

 

SecRule REQUEST_URI "@endsWith /xmlrpc.php" "deny,tag:'WEB_ATTACK/WORDPRESS',msg:'block wordpress xmlrpc.php',id:0000003,phase:2"
service apache2 restart

 

使用MSF發送攻擊包

msf auxiliary(wordpress_xmlrpc_dos) > use auxiliary/scanner/http/wordpress_pingback_access 
msf auxiliary(wordpress_pingback_access) > show options

Module options (auxiliary/scanner/http/wordpress_pingback_access):

  Name       Current Setting  Required  Description
  ----       ---------------  --------  -----------
  Proxies                     no        Use a proxy chain
  RHOSTS                      yes       The target address range or CIDR identifier
  RPORT      80               yes       The target port
  TARGETURI  /                yes       The path to wordpress installation (e.g. /wordpress/)
  THREADS    1                yes       The number of concurrent threads
  VHOST                       no        HTTP server virtual host

msf auxiliary(wordpress_pingback_access) > set RHOSTS www.tanjiti.com
RHOSTS => xxx
msf auxiliary(wordpress_pingback_access) > set TARGETURI /
TARGETURI => /wordpress/wordpress/
msf auxiliary(wordpress_pingback_access) > run

可以看到攔截日志如下

Message: Warning. String match "/xmlrpc.php" at REQUEST_URI. [file "/usr/share/modsecurity-crs/activated_rules/MY.conf"] [line "4"] [id "0000003"] [msg "block wordpress xmlrpc.php"] [tag "WEB_ATTACK/WORDPRESS"]

(2) 添加防御wpscan默認掃描頭的規則

SecRule REQUEST_HEADERS:User-Agent "@contains wpscan" "t:lowercase,deny,tag:'WEB_ATTACK/WORDPRESS',msg:'block wpscanner default useragent',id:0000004,phase:1"

再次運行wpscan,可以看到攔截日志如下

essage: Warning. String match "wpscan" at REQUEST_HEADERS:User-Agent. [file "/usr/share/modsecurity-crs/activated_rules/MY.conf"] [line "6"] [id "0000004"] [msg "block wpscanner default useragent"] [tag "WEB_ATTACK/WORDPRESS"]

大伙可以針對性地添加規則,對個人網站而已,添加白規則較之黑規則會事半功倍,這里的示例規則僅僅是拋磚引玉。#p#

四、wordpress防護——屏蔽敏感信息訪問

vim /etc/apache2/apache2.conf
<FilesMatch "\.(sw[po]|old|save|bak|orig(?:inal)?|php(?:~|_bak|\x23))$">
        Require all denied
</FilesMatch>
service apache2 restart

五、wordpress防護——啟用安全頭

vim /etc/apache2/conf-available/security.conf

(1) 防止在IE9、chrome和safari中的MIME類型混淆攻擊

Header set X-Content-Type-Options: "nosniff"

(2) 防止clickjacking,只允許遵守同源策略的資源(和站點同源)通過frame加載那些受保護的資源。

Header set X-Frame-Options: "sameorigin"

(3) 開啟xss防護并通知瀏覽器阻止而不是過濾用戶注入的腳本。

Header set X-XSS-Protection "1;mode=block"
service apache2 restart

六、wordpress防護——登陸口防爆破

一般的方法是設置一個登陸口白名單,但現在越來越多的網站使用CDN服務,明顯不再是個好的防護方案

安裝Login LockDown 插件,wordpress后臺插件管理處搜索即可,設置也超級簡單

設置實例:

如何為WordPress做安全防護?

如果在5分鐘失敗3次就會封鎖IP60分鐘

如何為WordPress做安全防護?

 

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-10-16 10:20:20

2010-10-27 14:35:24

2021-01-05 18:36:39

物聯網安全

2024-01-10 14:29:08

2009-10-29 14:00:48

2010-09-17 14:03:40

2013-12-18 09:24:42

2012-12-13 10:09:03

2009-12-11 15:28:02

PHP安全防護

2019-10-21 09:02:23

郵件安全網絡釣魚電子郵件

2023-09-05 07:05:35

2013-07-01 14:51:22

2016-07-05 09:53:57

2011-03-23 15:44:50

2010-12-21 17:17:21

2011-06-21 09:01:02

2009-08-18 19:48:47

2010-01-05 17:30:23

.NET Framew

2010-12-24 12:47:20

2023-06-25 14:50:32

點贊
收藏

51CTO技術棧公眾號

久久aaaa片一区二区| 国产成人精品免高潮在线观看| 久久久久久久久久一区| h片在线播放| 成人av在线一区二区三区| 欧美亚洲视频一区二区| 美国精品一区二区| 超碰成人在线免费| 欧美亚洲国产一区在线观看网站| 超碰免费在线公开| 亚洲欧美综合一区二区| 精品一区二区三区在线观看国产| 欧美高清视频一区二区| 人人妻人人藻人人爽欧美一区| 国产免费区一区二区三视频免费 | 青娱乐av在线| 教室别恋欧美无删减版| 精品国产伦一区二区三区观看体验| 日本精品一区二区三区四区| 成人av免费| 国产日本一区二区| 国产精品嫩草在线观看| 亚洲中文字幕一区二区| 免费视频一区| 欧美韩日一区二区| 五月天免费网站| 丝袜av一区| 亚洲成人激情视频| 久久精品国产露脸对白| 久久91导航| 欧美日韩精品二区| 日韩精品一区二区在线视频| 日本在线观看| 日本一区二区三区视频视频| 国产一区免费在线| 亚洲av无码乱码国产精品久久| 日本午夜精品视频在线观看 | 正在播放91九色| 激情小说 在线视频| 成人h动漫精品一区二| 亚洲va欧美va国产综合久久| 亚洲天堂网在线视频| 久久国产日本精品| 91sa在线看| 国产精品99无码一区二区| 欧美fxxxxxx另类| 久久久国产精品视频| 五月激情四射婷婷| 国产一区二区三区四区二区| 国产手机视频精品| 亚洲午夜久久久久久久久红桃| a看欧美黄色女同性恋| 日韩一区二区影院| 亚洲欧美一区二区三区不卡| 57pao成人永久免费| 884aa四虎影成人精品一区| 岛国毛片在线播放| 亚洲一区导航| 欧美一区二区三区播放老司机| 手机免费av片| 久久视频免费| 欧美一区二区精品| 一起草最新网址| 1769国产精品视频| 欧美大黄免费观看| 2一3sex性hd| 亚州综合一区| 亚洲三级免费看| 性高潮久久久久久久| 黑人操亚洲人| 日韩中文在线中文网三级| 黄色一级片一级片| 你懂的国产精品永久在线| 欧美精品亚州精品| 久久夜靖品2区| 久久久久久久波多野高潮日日| 日本高清不卡在线| 中文字幕永久免费视频| 国产一区二区中文字幕| 99re资源| 青青草免费在线| 国产精品美女久久久久久2018| 中文字幕在线亚洲三区| 黄网av在线| 日韩欧美国产高清91| 亚洲色图久久久| 亚洲精品18| 亚洲精品国产综合久久| 国产精久久一区二区三区| 爽成人777777婷婷| 欧美劲爆第一页| 三级视频在线观看| 久久丁香综合五月国产三级网站| 97av自拍| 久久精品蜜桃| 亚洲另类春色国产| 国产91美女视频| 色综合视频一区二区三区44| 精品国产免费一区二区三区四区| 91久久免费视频| 亚洲最新色图| 国产精品 欧美在线| 精品国自产拍在线观看| 久久久午夜电影| www.18av.com| 成人在线免费电影网站| 欧美一区二区三区日韩| jizz中文字幕| 伊人精品在线| 成人黄色影片在线| 欧美白人做受xxxx视频| 一区二区三区日韩在线观看| 欧美亚洲日本在线观看| 丁香一区二区| 免费97视频在线精品国自产拍| 国产精品视频123| 国产成人av资源| 相泽南亚洲一区二区在线播放| 国内在线视频| 在线成人免费视频| 欧美18—19性高清hd4k| 亚洲日韩成人| 97在线中文字幕| 日本美女高清在线观看免费| 色婷婷综合久久久中文字幕| 成人在线电影网站| 女人天堂亚洲aⅴ在线观看| 国产精品日韩在线一区| 天堂av在线播放| 午夜精品在线看| 中文字幕乱码在线人视频| 99成人在线视频| 国产精品第二页| 日本亚洲欧美| 精品久久久视频| 北京富婆泄欲对白| 激情婷婷亚洲| 国产三级精品在线不卡| 黄色羞羞视频在线观看| 日韩一级黄色片| 国产1区2区3区4区| 国产一区视频网站| 大地资源第二页在线观看高清版| 欧美激情啪啪| 日韩亚洲精品电影| 亚洲天堂国产精品| 亚洲欧洲韩国日本视频| 亚洲综合色在线观看| 精品一区二区三区的国产在线观看| 欧美一区深夜视频| 久草视频在线看| 在线免费观看一区| 一级片久久久久| 蜜桃av噜噜一区二区三区小说| 日本不卡免费新一二三区| 日韩免费福利视频| 国产一区二区三区在线看| 无码视频一区二区三区| 欧美国产日韩在线观看| 亚洲性图一区二区| 性欧美欧美巨大69| http;//www.99re视频| 国产美女情趣调教h一区二区| 日韩美女主播在线视频一区二区三区| 激情四射综合网| 成人午夜视频免费看| 日韩少妇内射免费播放| 精品一区欧美| 国产欧美精品一区二区三区-老狼 国产欧美精品一区二区三区介绍 国产欧美精品一区二区 | 中文字幕免费在线观看视频一区| 国产真人无码作爱视频免费| 色777狠狠狠综合伊人| 成人在线播放av| 国产盗摄在线视频网站| 亚洲精品一区久久久久久| 国产九色91回来了| 一区av在线播放| 中文在线一区二区三区| 日本成人中文字幕| 男人天堂网站在线| 黄色欧美网站| 国产激情视频一区| mm1313亚洲国产精品美女| 亚洲精品在线免费观看视频| 中文字幕一区二区人妻视频| 亚洲同性gay激情无套| 久久人妻少妇嫩草av蜜桃| 销魂美女一区二区三区视频在线| 亚洲欧美日韩精品在线| 成人性生交大片免费看96| 日本一区二区三区四区视频| 久久亚洲天堂| 日韩精品免费在线视频观看| 91中文字幕在线播放| 午夜久久福利影院| 91制片厂在线| 91色porny| 国内av一区二区| 欧美亚洲自偷自偷| www.69av| 日韩精品1区| 精品国产免费久久久久久尖叫| 福利一区视频| 7m第一福利500精品视频| 黄色网页在线看| 亚洲精品之草原avav久久| 99国产揄拍国产精品| 精品久久久视频| 欧美爱爱小视频| 日本一区二区视频在线观看| 日本少妇xxxx| 国产一区二区免费在线| av免费网站观看| 国内精品久久久久久久影视麻豆 | 国产精品久久久久久久久久久久| 午夜激情在线| 综合国产在线视频| 亚洲欧美日韩成人在线| 欧美成人性福生活免费看| 中文字幕精品无码亚| 精品国产鲁一鲁一区二区张丽| 欧美丰满熟妇bbbbbb| 中文字幕av资源一区| 久久久久国产精品区片区无码| 国产一区二区女| 国产无色aaa| 男女视频一区二区| 国产xxxxx视频| 亚洲一区二区成人| 国产精品久久久久7777| 中文一区一区三区免费在线观看| 日韩久久不卡| 欧美精品一区二区久久| 乱一区二区三区在线播放| 国产精品极品国产中出| 操人视频欧美| 日韩三级不卡| 97超碰最新| 亚洲伊人影院| 成人资源av| 成人在线tv视频| 国产一区不卡在线观看| 美女扒开腿让男人桶爽久久动漫| 国产精品国产三级国产专区53| 狂野欧美xxxx韩国少妇| 91九色露脸| 午夜视频在线观看精品中文| 91福利视频导航| 亚洲视频国产| 国产亚洲欧美另类一区二区三区| 红杏一区二区三区| 精品人伦一区二区三区| 日韩av三区| 秋霞毛片久久久久久久久| 免费短视频成人日韩| 日韩在线电影一区| 99久久www免费| 熟女视频一区二区三区| 综合日韩在线| 亚洲 欧美 综合 另类 中字| 亚洲激情自拍| 爱福利视频一区二区| 日韩精品亚洲一区| 五月天中文字幕在线| 国产成人av电影在线播放| 成人啪啪18免费游戏链接| 成人涩涩免费视频| 自拍偷拍中文字幕| 亚洲欧洲色图综合| 少妇人妻丰满做爰xxx| 亚洲一区二区五区| 99久久精品国产亚洲| 欧美午夜不卡视频| 99久久久国产精品无码网爆| 亚洲成av人影院在线观看| 色哟哟在线观看| 深夜福利国产精品| 日本精品600av| 青青青国产精品一区二区| 99九九久久| 99在线观看| 国产99亚洲| 五月天av影院| 中文亚洲欧美| 色噜噜狠狠一区二区三区狼国成人| 国产91在线观看| 午夜理伦三级做爰电影| 日韩理论片一区二区| 天天综合网入口| 欧美精品久久天天躁| 婷婷在线免费视频| 在线播放国产精品| 国产乱码在线| 国产精品露脸av在线| 国产66精品| 午夜欧美性电影| 亚洲伦伦在线| 国产乱叫456| 久久久久久久久久电影| 久久精品99久久久久久| 欧日韩精品视频| 免费观看成年人视频| 日韩视频免费观看| 人人视频精品| 国产精品免费一区二区三区观看| 欧美亚洲在线日韩| 成人性免费视频| 国产中文字幕精品| 精品人妻一区二区三区蜜桃视频| 亚洲最色的网站| 91成年人视频| 亚洲人成网在线播放| 波多一区二区| 91久久精品国产91久久| 国产欧美一区| 国产九九九九九| 国产美女一区二区三区| 伊人影院综合网| 一本一道久久a久久精品综合蜜臀 一本一道综合狠狠老 | 国产二区视频在线观看| 久久久之久亚州精品露出| 伊人久久综合网另类网站| 天天久久人人| 免费欧美日韩| 日本japanese极品少妇| 一区二区三区在线观看欧美| 在线免费看av的网站| 亚洲一区二区福利| 中国字幕a在线看韩国电影| 丁香五月网久久综合| 在线精品小视频| 91香蕉视频在线观看视频| 国产精品第四页| 中文字幕天堂在线| 亚洲色图17p| free欧美| 欧美最大成人综合网| 亚欧成人精品| av中文字幕免费观看| 欧美日韩中文字幕在线视频| 图片区 小说区 区 亚洲五月| 欧美黑人一级爽快片淫片高清| 免费观看在线一区二区三区| 成人在线观看www| 激情综合一区二区三区| 亚洲一区电影在线观看| 宅男噜噜噜66一区二区66| 国产福利视频在线观看| 91精品久久久久久久久久| 国产精品久久久久久影院8一贰佰| 免费黄色一级网站| 国产精品美女久久久久久久网站| 在线播放国产一区| 久久久av电影| 久久爱www.| 人人妻人人澡人人爽欧美一区双| 成人午夜精品在线| 日韩黄色在线播放| 一区二区三区无码高清视频| 黄色成人在线观看网站| 正在播放精油久久| 福利一区在线观看| 日韩精品一区二区av| 亚洲欧美变态国产另类| 日本综合视频| 三年中国中文在线观看免费播放| 国产成人啪免费观看软件| 动漫精品一区一码二码三码四码 | 国产精品一二三区视频| 国产日韩精品视频| 欧美激情一区| 9.1成人看片| 欧美日韩视频第一区| av在线网址观看| 精品在线视频一区二区三区| 视频一区在线视频| 三级全黄做爰视频| 亚洲国产精品999| 精品亚洲a∨| 国产精品久久久久9999爆乳| 国产夜色精品一区二区av| 国产精品国产av| 97精品国产97久久久久久免费| 欧美三级伦理在线| 日本xxxx免费| 一本大道久久a久久精二百| 男人天堂久久久| 国产一区精品在线| 久久99精品国产91久久来源| 久久精品国产亚洲av无码娇色| 亚洲三级 欧美三级| 在线观看视频一区二区三区 | 91精品国产高潮对白| 夜夜躁日日躁狠狠久久88av| 色播一区二区| 天堂在线资源视频| 午夜影视日本亚洲欧洲精品| 天堂аⅴ在线地址8| 久久er99热精品一区二区三区| 久久黄色级2电影|