国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

XML-RPC放大攻擊:針對WordPress的“暴力美學”

安全 黑客攻防 應用安全
暴力猜解攻擊是我們至今為止在互聯(lián)網(wǎng)上看到的最古老而常見的攻擊之一。黑客可以通過SSH和FTP協(xié)議,暴力猜解攻擊你的WEB服務器。

暴力猜解攻擊是我們至今為止在互聯(lián)網(wǎng)上看到的最古老而常見的攻擊之一。黑客可以通過SSH和FTP協(xié)議,暴力猜解攻擊你的WEB服務器。

XML-RPC放大攻擊:針對WordPress的“暴力美學”

傳統(tǒng)暴力猜解攻擊

這些攻擊一般都不是很復雜,而且理論上是比較容易遏制的。但是,它們仍然擁有存在的價值,因為人們并不習慣采用強密碼,而且不是每個人都擁有良好的登錄習慣。

然而可惜的是,暴力猜解攻擊有個致命的弱點。通常來說,如果黑客需要嘗試500個不同的密碼,他將嘗試發(fā)送500次不同的請求到服務器上。通過限制登錄次數(shù),可以在一定層面上遏制暴力猜解攻擊。

放大型暴力猜解攻擊

黑客可以減少攻擊次數(shù)么,他們能否一次請求,就能進行多次登陸嘗試?請想象一下,如果你一次攻擊請求能嘗試500個密碼,那么登錄次數(shù)限制神馬的,不都是戰(zhàn)斗力5的渣渣了?

這種手法有點類似于咱們以前的DDoS放大攻擊,一個核心指揮服務器,能夠利用DNS或者NTP協(xié)議回應進行放大攻擊,增加原本攻擊強度50-100倍。無論是任何類型的放大型攻擊,都將讓黑客倍加受益。

通過Wordpress XML-RPC進行暴力猜解放大攻擊

XML-RPC的隱藏特性之一,則是你可以使用system.multicall方法,在單個請求中進行多次嘗試,這是非常有用的。它允許應用程序通過一條HTTP請求,執(zhí)行多個命令。

XML-RPC是一個通過HTTP方法進行遠程調用的,非常簡單易用的玩意兒。它支持Perl、Java、Python、C、C++、PHP,以及許多其他編程語言。Wordpress和Drupal,以及許多其他內容管理系統(tǒng)都支持XML-RPC。

當然,任何好的技術都是雙刃劍。在XML-RPC技術被普通程序開發(fā)者所喜愛的同時,也成了黑客手中的利器。

我們跟蹤有關XML-RPC的攻擊好幾個星期了,第一次在網(wǎng)絡上發(fā)現(xiàn)案例是在2015年9月10日,類似的攻擊有愈演愈烈的趨勢。與以前黑客熱衷于wp-login.php不同,這個文件很容易被登錄保護,或者.htaccess給ban掉。黑客嘗試利用system.multicall方法,試圖在一個請求里包含數(shù)百次攻擊。你可以想象一下,你在查看日志的時候,一個條目就包含如此多嘗試的樣子。

194.150.168.95 – – [07/Oct/2015:23:54:12 -0400] “POST /xmlrpc.php HTTP/1.1″ 200 14204 “-” “Mozilla/5.0 (Windows; U; WinNT4.0; de-DE; rv:1.7.5) Gecko/20041108 Firefox/1

光看這個,你看的出來這是調用了數(shù)百次密碼猜解的攻擊么?黑客可以通過它們繞過安全檢測,進行暴力嘗試。

wp.getCategories方法攻擊

我們在網(wǎng)絡上還發(fā)現(xiàn)了wp.getCategories方法,這要求用戶名和密碼,請求效果如下:

<methodCall><methodName>system.multicall</methodName>
 <member><name>methodName</name><value><string>wp.getCategories</string></value></member>
 <member><name>params</name><value><array><data>
 <value><string></string></value><value><string>admin</string></value><value><string>demo123</string></value>
 ..
 <member><name>methodName</name><value><string>wp.getCategories</string></value></member>
 <member><name>params</name><value><array><data>
 <value><string>admin</string></value>
 <value><string>site.com</string></value>
 …

WordPress(xmlrpc)會響應是否有成功的用戶名密碼組合。

在上面這個例子中,黑客嘗試了admin/demo123和admin/site.com的組合,響應包如下:

[{‘faultCode': 403, ‘faultString': ‘Incorrect username or password.‘}, {‘faultCode': 403, ‘faultString': ‘Incorrect username or password.‘}, {‘faultCode': 403, ‘faultString': ‘Incorrect username or password.’}, {‘faultCode': 403, ‘faultString': ‘Incorrect username or password.’}, {‘faultCode': 403, ‘faultString': …
 [[{‘url': ‘http://site.com/wordpress/’, ‘isAdmin': True, ‘blogid': ‘1’, ‘xmlrpc': ‘http://site.com/wordpress/xmlrpc.php’, ‘blogName': ‘wpxxx’}]]]

這里我們使用的是wp.getCategories方法進行攻擊實驗,其他需要認證的方法也可以這樣用。所以ban掉wp.getCategories對阻止同類攻擊,并沒有太大用處。下面是需要身份認證的方法列表:

wp.getUsersBlogs, wp.newPost, wp.editPost, wp.deletePost, wp.getPost, wp.getPosts, wp.newTerm, wp.editTerm, wp.deleteTerm, wp.getTerm, wp.getTerms, wp.getTaxonomy, wp.getTaxonomies, wp.getUser, wp.getUsers, wp.getProfile, wp.editProfile, wp.getPage, wp.getPages, wp.newPage, wp.deletePage, wp.editPage, wp.getPageList, wp.getAuthors, wp.getTags, wp.newCategory, wp.deleteCategory, wp.suggestCategories, wp.getComment, wp.getComments, wp.deleteComment, wp.editComment, wp.newComment, wp.getCommentStatusList, wp.getCommentCount, wp.getPostStatusList, wp.getPageStatusList, wp.getPageTemplates, wp.getOptions, wp.setOptions, wp.getMediaItem, wp.getMediaLibrary, wp.getPostFormats, wp.getPostType, wp.getPostTypes, wp.getRevisions, wp.restoreRevision, blogger.getUsersBlogs, blogger.getUserInfo, blogger.getPost, blogger.getRecentPosts, blogger.newPost, blogger.editPost, blogger.deletePost, mw.newPost, mw.editPost, mw.getPost, mw.getRecentPosts, mw.getCategories, mw.newMediaObject, mt.getRecentPostTitles, mt.getPostCategories, mt.setPostCategories

下面的圖是針對XML-RPC的system.multicall方法,專門用于暴力猜解攻擊的樣例。每個請求都可以承載數(shù)百次暴力猜解攻擊,圖中的數(shù)字能讓你欣賞感受下暴力美學:

XML-RPC放大攻擊:針對WordPress的“暴力美學”

 

如果你是一名Wordpress站長,并且沒有使用依賴xmlrpc.php文件的插件,你可以重命名或者刪除這個文件來防御攻擊。但如果你正在使用如JetPack之類的插件,ban掉這個文件可能會讓你的網(wǎng)站功能異常。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2012-11-23 14:26:40

IBMdW

2022-07-19 16:40:56

漏洞網(wǎng)絡攻擊

2009-04-08 13:22:55

PHPXMLWeb Service

2022-05-19 14:36:54

SQL Server服務器暴力攻擊

2018-12-29 14:12:33

FTPRMIXML-RPC

2015-06-24 09:58:11

2023-09-11 07:17:30

2013-04-18 09:52:56

2024-12-16 15:54:08

2013-10-17 10:39:27

2022-01-02 07:05:10

網(wǎng)絡攻擊移動設備網(wǎng)絡安全

2012-08-17 09:25:59

2016-03-28 09:43:49

2023-06-14 16:29:51

2011-05-13 09:38:54

2021-07-13 09:00:00

網(wǎng)站開發(fā)工具

2015-01-08 09:20:16

2013-02-19 09:23:58

2023-09-07 15:01:45

2017-01-03 19:51:36

點贊
收藏

51CTO技術棧公眾號

亚洲优女在线| 成人三级视频| 老司机在线免费视频| 怡红院成人在线| 久久精品国产一区二区| 国产精品久久久久久超碰 | 六月丁香综合| 不卡一区二区三区视频| 66视频精品| 国产乱肥老妇国产一区二| 国产欧美一区二区三区米奇| 色777狠狠综合秋免鲁丝| 悠悠资源网亚洲青| 亚洲欧美在线看| 成人av三级| 亚洲理论在线a中文字幕| 51xx午夜影福利| 日韩av一区二区三区四区| 精品国产乱码91久久久久久网站| 77777影视视频在线观看| 丝袜美腿亚洲综合| 日本一区二区在线视频观看| 国产1区2区视频| 亚洲国产经典视频| 日韩av电影手机在线观看| 成人污污www网站免费丝瓜| 国产精品麻豆99久久久久久| 国产欧美日韩中文字幕在线| 亚洲小说图片视频| 国产精品看片资源| 欧美日韩99| 亚洲人成网站免费播放| 日本а中文在线天堂| 亚洲人免费视频| 成人午夜毛片| 欧美裸身视频免费观看| 99re8这里有精品热视频8在线| 欧美激情一二三| 国产美女撒尿一区二区| 国产精品美女免费看| 性xxxx欧美老肥妇牲乱| 黄色99视频| 精品亚洲成a人在线观看| 欧美中文字幕视频在线观看| 三级av在线| 国产99久久精品| 日韩免费在线看| 91精品国产成人观看| 久久久99爱| 国产91综合一区在线观看| 网站一区二区三区| 中文亚洲字幕| 亚洲黄色网址在线观看| 国产女人18水真多18精品一级做| 日本调教视频在线观看| 国内欧美视频一区二区| 99热在线这里只有精品| 亚洲黄色av| 91制片厂免费观看| 国产日韩欧美高清在线| 中文有码在线观看| 精品国产污污免费网站入口 | 久久99久久精品国产| 激情综合色丁香一区二区| 麻豆一区二区三区视频| 欧美丝袜一区二区三区| 精品丰满人妻无套内射| 亚洲视频一区在线| caoporn免费在线| 久久久久久97| 亚洲一级在线| 在线观看免费播放网址成人| 欧美一区二区私人影院日本| 国产久一一精品| 红桃视频欧美| 538国产精品视频一区二区| 亚洲经典一区| 成人一级生活片| 一本大道久久精品懂色aⅴ| 天堂√中文最新版在线| 国产精品嫩草影院久久久| 免费高清在线视频一区·| 97se亚洲综合在线| 高清不卡一区二区在线| 国产片在线观看| 久久99精品久久久久久青青91 | 性色av一区二区| 亚洲国产日韩欧美在线动漫| 日韩精品水蜜桃| 97**国产露脸精品国产| 一本久久知道综合久久| 高清一区在线观看| 亚洲精品在线不卡| 黄色免费成人| 亚洲 欧美 另类人妖| 日韩欧美黄色影院| 希岛爱理av一区二区三区| 免费看a级黄色片| 日韩av网站电影| 17videosex性欧美| 国产精品白丝jk喷水视频一区| 国产一区亚洲一区| 一级做a爰片久久| 久久国产毛片| 免费毛片aaaaaa| 久久精品中文字幕电影| 久久综合图片| 成年人视频在线看| 国产精品久久久久久久久久三级| 99久久久免费精品国产一区二区| 秋霞a级毛片在线看| 国产精品一久久香蕉国产线看观看| 99视频国产精品| 日韩在线伦理| 婷婷精品国产一区二区三区日韩| 中文字幕资源网在线观看| 91精品久久久久久久| 国产精品福利av | 亚洲高清av在线| 欧美日韩久久| 超碰在线一区二区三区| 久久全球大尺度高清视频| 老司机aⅴ在线精品导航| 人人妻人人澡人人爽欧美一区| 欧美精品一卡二卡| 欧美精品福利| 色网站在线免费观看| 国产精品免费电影| 中文一区二区在线观看| 国色天香久久精品国产一区| www.av蜜桃| 久久九九国产精品怡红院| www.成人在线| 成人污版视频| 校园春色 亚洲色图| 欧美国产乱视频| 国产精品美日韩| 自拍偷拍欧美一区| 蜜桃视频网站www| 国产日产亚洲精品| 色综合久久中文字幕综合网 | 欧洲日韩成人av| 亚洲愉拍自拍另类高清精品| 欧美亚洲激情| 黄色片在线看| 精品国产免费人成电影在线观... 精品国产免费久久久久久尖叫 | 成人黄色777网| 福利精品在线| 可以在线看的黄色网址| 欧美激情视频网址| 亚洲美女免费视频| 欧美jizz| 成人黄视频在线观看| 日日噜噜噜夜夜爽爽| 欧美成人免费全部| 亚洲午夜精品一区 二区 三区| 色一情一区二区三区四区| 538在线一区二区精品国产| 日本亚洲最大的色成网站www| 超级白嫩亚洲国产第一| 国产91在线免费| 国产精品美女主播在线观看纯欲| 日韩欧亚中文在线| 六月丁香综合| 欧美不卡高清一区二区三区| 一区二区三区韩国| 日韩欧美一区二区在线视频| 日本欧美一区二区在线观看| 天天免费亚洲黑人免费| 4k岛国日韩精品**专区| 亚洲美女屁股眼交3| 欧美日本二区| 捆绑调教日本一区二区三区| 国产97在线 | 亚洲| 国产成人综合亚洲| 老牛影视一区二区三区| 快播电影网址老女人久久| 538在线视频观看| 亚洲va电影大全| 91理论电影在线观看| 好吊日视频在线观看| 国产又粗又长又爽视频| 欧美黑人巨大xxx极品| 欧美午夜无遮挡| 高清shemale亚洲人妖| 波多野结衣在线播放一区| 成人av播放| 欧美一区二区高清| 久久综合九色综合久久久精品综合 | 26uuu精品一区二区| 精品久久久久久久久久久下田| av毛片在线| jizz欧美大全| 亚洲无玛一区| 国产成人拍精品视频午夜网站| 欧美精品一区二区三区高清aⅴ| 久久久久亚洲蜜桃| 久久精品123| 国产剧情一区| 欧美午夜aaaaaa免费视频|