palestra - flisol df 2015 - wordpress vs hacker . blindando seu wordpress

30
WordPress vs Hacker Blindando seu WordPress

Upload: as-zone

Post on 12-Aug-2015

229 views

Category:

Technology


0 download

TRANSCRIPT

WordPress vs HackerBlindando seu WordPress

Quem somos?

Quem sou ?

Lenon Leite @lenonleite

DevOps + Workholic + TDAH=

EU

Quem sou ?

Thiago Dieb @thiagodieb

++ Ansioso; -- TDAH;

Atual realidade do WordPress

Fonte: https://wappalyzer.com/categories/cms 24/04/2015

WordPress é Seguro

● 100% seguro == false;● WordPress ou CMS próprio?● WordPress

○ Estável;○ Rápida resposta de

atualização;○ Colaborativo;

E os plugins e temas?

● Todos os Plugins e Temas são do WordPress.org == false;

● Utilidade X Segurança == (?);● Pagos X Não pagos == (?);● Quanto ++ Plugins == ++ Risco;● Temas piratas == ++ Risco;

Vamos começar….

A falhas em temas e plugins...

● LFD (local file download);● File Upload;● Sql Injection;● Brute Force;● XSS - (Cross-site Scripting)

○ Jetpack, Google Analitcs Yost, WordPress SEO;

LFD

ThemeForest e CodeCanyon;Lista mais de mil temas…

=O“Slider Revolution”

http://marketblog.envato.com/news/affected-themes/

LFD

LFD

File upload

Sql injection

Exemplo ...http://wordpress.local/wp-content/plugins/formcraft/form.

php?id=1%27

python sqlmap.py -u 'http://wordpress.local/wp-content/plugins/formcraft/form.php?id=1' --dbs

Sql injection

Bruteforce

Modo de proteção

Previnir - Easy● Alteração do nome do usuário

“admin” == false;● Senha HARDCORE == true;● Somente Plugins e Temas que

vai utilizar == true;● Vários plugins de segurança ==

false;● Pesquisar sobre os plugins e

temas utilizados == true;● Modo Debug false; ● Manter o core, temas e plugins

atualizados;

Previnir - Medium● Desabilitar a função de edição dos

temas e plugins == true;● Bloquear Brute force == true;● Bloquear visualização de pasta ==

true;● Usar robots.txt == true;● Acessar todos os dias == true;● Comprar temas ou plugins == false;● Usar as constantes no wp-config:

WP_CONTENT_DIR, WP_PLUGIN_DIR, UPLOADS,WP_AUTO_UPDATE_CORE, WP_HTTP_BLOCK_EXTERNAL

Previnir - Hard● Prepração de infra == true;● Pentest no próprio site == true

pra porra!○ Use WpScan;○ Use Accunetix;○ Use Metaexploit;

● Alterar e bloquear o wp-admin/ == true;

● Bloquear páginas /author/*● Sempre informado == true;

Não basta só proteger o WordPress

O cuidado deve ser além

Olha quem caiu… kkkk

Olha quem caiu… kkkk

Globo

Olha quem caiu… kkkk

Extra

FerramentasWpScan -> Scan de vunerabilidades em WordPress.http://wpscan.org/SqlMap -> Exploração de sql injection.http://sqlmap.org/MetaSploit -> Exploração de vulnerabilidades. http://www.metasploit.com/Acunetix -> Exploração de vulnerabilidades. http://www.acunetix.com/John the Ripper -> Ferramenta de Brute Force, e quebra de hashs.http://www.openwall.com/john/InurlBr -> Vunerabilidades em Massa.https://github.com/googleinurl/SCANNER-INURLBR

Sites e Links importantes.Exploitershttp://www.exploit-db.com/http://1337day.com/http://www.cvedetails.com/

Links interessanteshttp://www.wordpressexploit.com/https://www.facebook.com/inj3ct0rs

Finalizando...@lenonleite www.lenonleite.com.br

@ThiagoDieb www.dieb.com.br

www.aszone.com.br