meetup wordpress brasília 2014 - wordpress vs hacker

26
WordPress vs Hacker Blindando seu WordPress

Upload: thiago-dieb

Post on 16-Aug-2015

12 views

Category:

Technology


3 download

TRANSCRIPT

Page 1: Meetup WordPress Brasília 2014 - WordPress vs Hacker

WordPress vs HackerBlindando seu WordPress

Page 2: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Quem somos?

Page 3: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Quem sou ?

Lenon Leite @lenonleite

DevOps + Workholic + TDAH=

EU

Page 4: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Quem sou ?

Thiago Dieb @thiagodieb

-- -- -- Fresco ++ Ansioso;

-- TDAH;… que o Lenon;

Page 5: Meetup WordPress Brasília 2014 - WordPress vs Hacker

WordPress é Seguro

● 100% seguro == false;● WordPress ou Cms próprio?● WordPress

○ Estável;○ Rápida resposta de

atualização;○ Colaborativo;

Page 6: Meetup WordPress Brasília 2014 - WordPress vs Hacker

E os plugins e temas?

● Todos os Plugins e Temas são do WordPress == false;

● Utilidade X Segurança == (?);● Pagos X Não pagos == (?);● Quanto ++ Plugins == ++ Risco;● Temas falsificados == ++ Risco;

Page 7: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Vamos começar….

Page 8: Meetup WordPress Brasília 2014 - WordPress vs Hacker

A falhas em temas e plugins...

● LFD; ( local file download )

● File Upload;● Sql Injection;● Brute Force;

Page 9: Meetup WordPress Brasília 2014 - WordPress vs Hacker

LFD

ThemeForest e CodeCanyon;Lista mais de mil temas… =O

http://marketblog.envato.com/news/affected-themes/

Page 10: Meetup WordPress Brasília 2014 - WordPress vs Hacker

LFD

Page 12: Meetup WordPress Brasília 2014 - WordPress vs Hacker

File upload

Page 13: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Sql injection

Exemplo ...http://wordpress.local/wp-content/plugins/formcraft/form.

php?id=1%27

python sqlmap.py -u 'http://wordpress.local/wp-content/plugins/formcraft/form.php?id=1' --dbs

Page 14: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Bruteforce

Page 15: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Modo de proteção

Page 16: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Previnir - Easy● Admin para outro nome == false;● Senha HARDCORE == true;● Somente Plugins e Temas que

vai utilizar == true;● Vários plugin de segurança ==

false;● Pesquisar sobre os plugins e

temas utilizados == true;● Modo Debug false; ● Manter sistemas atualizados;

Page 17: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Previnir - Medium● Desabilitar a função de edição

de tema == true;● Bloquear Brute force 1 == true;● Bloquear visualização de pasta

== true;● Usar robots.txt == true;● Acessar todos os dias == true;● Comprar temas ou plugins ==

false;

Page 18: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Previnir - Hard● Prepração de infra == true;● Pentest no próprio site == true

pra porra!○ Use WpScan;○ Use Accunetix;○ Use Metaexploit;

● Alterar e bloquear o wp-admin/ == true;

● Sempre informado == true;

Page 19: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Não basta só proteger o WordPress

Page 20: Meetup WordPress Brasília 2014 - WordPress vs Hacker

O cuidado deve ser além

Page 21: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Olha quem caiu… kkkk

Page 22: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Olha quem caiu… kkkk

Globo

Page 23: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Olha quem caiu… kkkk

Extra

Page 24: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Finalizando...

@lenonleite www.lenonleite.com.br

@ThiagoDieb www.dieb.com.br

Page 25: Meetup WordPress Brasília 2014 - WordPress vs Hacker

FerramentasWpScan -> Scan de vunerabilidades em WordPress.http://wpscan.org/SqlMap -> Exploração de sql injection.http://sqlmap.org/MetaSploit -> Exploração de vulnerabilidades. http://www.metasploit.com/Acunetix -> Exploração de vulnerabilidades. http://www.acunetix.com/John the Ripper -> Ferramenta de Brute Force, e quebra de hashs.http://www.openwall.com/john/InurlBr -> Vunerabilidades em Massa.https://github.com/googleinurl/SCANNER-INURLBR

Page 26: Meetup WordPress Brasília 2014 - WordPress vs Hacker

Sites e Links importantes.Exploitershttp://www.exploit-db.com/http://1337day.com/https://www.facebook.com/inj3ct0rshttp://www.cvedetails.com/

Links interessanteshttp://www.wordpressexploit.com/https://www.facebook.com/inj3ct0rs