Anti-armenia.ORG - Forumlar - WordPress Security dərslik[ PDF ]



Istifadəçi
    2014-08-25 11:02 GMT                 

PuN!Sh3r



Gold
Mesaj Sayı : 308
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   35  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : W00t W00t
Ölkə :
Məslək : Cyber Security Specialist
Yaş :
Mesaj :

Mövzunu Paylaş!


Salam dostlar.
Bu dəfə sizə öz təcrübəmdə gördüyüm wordpress i necə təhlükəsiz hala gətirmək olar ? mövzusuna toxunmuşam.Nəzərə alsaq ki istər Azərbaycan istərsə də dünya miqyasında wordpress geniş istifadə olunur. Buyurun gülə gülə oxuyun
Bundan əvvəlki məqaləmi sizinlə paylaşmışdım. Hamı yaxşı bilir ki Azərbaycanca mənbə tapmaq çətindir.
Sizlərə daima belə məqalələr hazırlamaq istəyirəm.
Təbii ki ehtiyac duyularsa
Bunun üçün sadəcə feedback qoyun( yəni komment bildirin).Fikirləriniz mənə maraqlıdır.
Həm də bunun mənə digər məqalələrin yazılmasl üçün həvəs verəcəyini unutmayın

http://www.boxca.com/6sg1hsgsh4cp/WP_security.rar.html
pass: PuN!Sh3r

Vətən Sağ olsun!
Duman salamat qal, Dağ salamat qal..
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 11:20 GMT                 

HackW!N



Gold
Mesaj Sayı : 718
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   17  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : Anti-armenia.ORG
Ölkə :
Məslək : 404 Not Found
Yaş : 12
Mesaj :

Mövzunu Paylaş!


Bizləri düşündüyünçün Təşəkkür

Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 12:40 GMT                 

PuN!Sh3r



Gold
Mesaj Sayı : 308
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   35  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : W00t W00t
Ölkə :
Məslək : Cyber Security Specialist
Yaş :
Mesaj :

Mövzunu Paylaş!


buyur dostum

Vətən Sağ olsun!
Duman salamat qal, Dağ salamat qal..
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 12:46 GMT                 

st0rybro



VIP
Mesaj Sayı : 46
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   0  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək : BlacK GhosT
Yaş :
Mesaj :

Mövzunu Paylaş!


Çox aktual mövzuya toxunmusan. Təşəkkürlər.

http://iplogger.org/1uCH3.jpg
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 12:48 GMT                 

Ferid23



Admin
Mesaj Sayı : 1875
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   45  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : Anti-armenia.ORG
Ölkə :
Məslək : Programmer & Defacer
Yaş : 12
Mesaj :

Mövzunu Paylaş!


Gözəl mövzulara toxunursan əllərinə sağlıq!

AZ Domaini İhbar Hattı (Azərbaycan saytlarında olan boşluqları bizə bildirin): http://anti-armenia.org/forums.php?m=posts&q=572
Qaydalar (Saytın qayda-qanunlarını oxuyaraq əməl edin)
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 16:54 GMT                 

BlackMinD



Pr0grammer
Mesaj Sayı : 1677
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   62  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : KARABAKH IS AZERBAIJAN!
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


Qəşəng məqalədir təşəkkürlər
Bir neçə əlavə də mən edim:

1)
Wordpress-də həddən artıq çox FULL PATH Disclosure tipli təhlükəsizlik boşluqları var.
Məsələn:

site.tld/wp-settings.php
site.tld/wp-admin/menu.php
site.tld/?s[]=boom


Əgər bu fayllara birbaşa olaraq müraciət etsəniz(yaxud attacker etsə) və serverdə error_reporting=ON (php.ini-də) vəziyyətdədirsə avtomatik information disclosure-dir artıq.
Attacker FULL İnternal Path-i görəcək.Müxtəlif növ attacklarda bu informasiya ona lazım ola bilər.
Ona görə də server tərəfdə adıçəkilən php.ini direktivini OFF etmək lazımdır.

2) Bruteforce cəhdlərinin qarşını almaq üçün Limitlogin attempts plugini qəşəngdir.
3) Comment sistemində SolveMedia antispam plugini əvəz edilməzdir.Comment Spam edən botlara 99% əlvida deyəcək saytınız.
(allow_url_fopen və curl tələb edir)
4) Əgər saytınız/Blogunuz multi-userdirsə Force Strong Passwords adlı plugin istifadə etsəniz lap yerinə düşər.
5) Server üzərində controlunuz varsa o halda lap əla olar WAF vasitəsilə
theme-editor.php
plugin-editor.php
plugin-install.php
readme.html
readme.txt
screenshot.png
WAF səviyyədə blok edəsiniz (.htaccess-lə də mümkündür.)

6) WP özü-özlüyündə kifayət qədər ağır CMS sistemidir.
Performansı qaldırmaq üçün LiteCache plugini istifadə edə bilərsiniz (Çox köməyi dəyir əksər hallarda)

7) Avtomatizə edilmiş vasitələrdən (skanner/flooder) kimi zir zibildən qorunmaq üçün sadə WEB App səviyyədə yazılan antiflood olsa lap əla.
Saytınızı flood edərək down-a aparmaq istəyən adam bir qədər o halda tərləməli olacaq və daha çox güc tətbiq etməli olacaq.

Pis olmazdı robots.txt-də

User-agent: *
Crawl-delay: 259200


Çünki dəfələrlə klientlərdə qarşılaşmışam google botların çox tez-tez crawl etməsi saytın suspendinə gətirib çıxardıb.

Yuxarıda verilən robots.txt kontenti ilə bunun bir qədər qarşısını ala bilərsiniz.(Crawl delayı artırmaqla)

Ana VƏTƏN!
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 18:06 GMT                 

st0rybro



VIP
Mesaj Sayı : 46
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   0  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək : BlacK GhosT
Yaş :
Mesaj :

Mövzunu Paylaş!


BlackMinD sənə də ayrıca təşəkkürlər

Məndə 1-2 əlavə etmək istərdim.
Wordpress`in demək olar ki bütün versiyalarında site.com/wp-includes/rss-functions.php
FPD var.
Birdə tema upload`ın qarşısı alınmalıdır.
Çünki attacker saytın panelindən içərisində malicious file olan tema upload edə bilər.
Bundan əlavə readme.html faylına da authorization qoymaq məqsədə uyğundur.
Çünki attacker versiyaya ordan baxa bilər və versiya ilə gələn açıqlar ilə sayta zərər verə bilər.

http://iplogger.org/1uCH3.jpg
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 18:59 GMT                 

PuN!Sh3r



Gold
Mesaj Sayı : 308
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   35  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : W00t W00t
Ölkə :
Məslək : Cyber Security Specialist
Yaş :
Mesaj :

Mövzunu Paylaş!


Buyurun dəyməz.
st0rybro və step sizlərə də ayrıca təşəkkürlər

Step, wp da information disclosure qalıb ki? Köhnə versiyalarına şübhəm yoxdu amma pluginləri çıxasaq
core mechanism də info disclosure olmamalıdı axı çünki çox vaxt error lar php nin default error_log faylına atır. Yəqin ki fikrimi çatdıra bildim.
yadımdan çıxıb yazmaq, birdə bu log fayllarına .htaccess ilə birbaşa access kəsmək lazım olacaq. Elə bu səbəbdən.

Vətən Sağ olsun!
Duman salamat qal, Dağ salamat qal..
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 19:18 GMT                 

BlackMinD



Pr0grammer
Mesaj Sayı : 1677
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   62  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : KARABAKH IS AZERBAIJAN!
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


Sözsüz ki,qalıb.


WP: 3.9.2


Kod:
//wp-settings.php

<?php
/**
* Used to set up and fix common variables and include
* the WordPress procedural and class library.
*
* Allows for some configuration in wp-config.php (see default-constants.php)
*
* @internal This file must be parsable by PHP4.
*
* @package WordPress
*/

/**
* Stores the location of the WordPress directory of functions, classes, and core content.
*
* @since 1.0.0
*/
define( 'WPINC', 'wp-includes' );

// Include files required for initialization.
require( ABSPATH . WPINC . '/load.php' );
require( ABSPATH . WPINC . '/default-constants.php' );

/*
* These can't be directly globalized in version.php. When updating,
* we're including version.php from another install and don't want
* these values to be overridden if already set.
*/
global $wp_version, $wp_db_version, $tinymce_version, $required_php_version, $required_mysql_version;
require( ABSPATH . WPINC . '/version.php' );



Direct access və boom FPD.

Ana VƏTƏN!
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 19:37 GMT                 

WOWHACKER



VIP
Mesaj Sayı : 525
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   26  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : Baku
Ölkə :
Məslək : Android/ios hacking
Yaş : 26
Mesaj :

Mövzunu Paylaş!


Təşəkkürlər

[f]🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿🇦🇿[/f]
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 20:00 GMT                 

Khaos



Gold
Mesaj Sayı : 589
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   34  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək : Khaos
Yaş :
Mesaj :

Mövzunu Paylaş!


Təşəkkürlər dəyərli mövzudur ardı gələr İNŞALLAH

armenian terrorism... Don't forget Khojaly! “It is impossible to justify Khojaly in the eyes of the world community." #JusticeForKHOJALY
Anti-armenia.ORG
    

Istifadəçi
    2014-08-25 22:37 GMT                 

PuN!Sh3r



Gold
Mesaj Sayı : 308
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   35  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : W00t W00t
Ölkə :
Məslək : Cyber Security Specialist
Yaş :
Mesaj :

Mövzunu Paylaş!


Buyurn xoşdur , İnşa Allah

Vətən Sağ olsun!
Duman salamat qal, Dağ salamat qal..
Anti-armenia.ORG
    

Istifadəçi
    2014-08-26 06:48 GMT                 

C4pt41n Pr0xy



VIP
Mesaj Sayı : 1448
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   45  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : Şuşa
Ölkə :
Məslək : Student
Yaş : 21
Mesaj :

Mövzunu Paylaş!


PuN!Sh3r,Təşəkkürlər bro
BlackMinD,Təşəkkürlər )
st0rybro,Təşəkkürlər )

http://s017.radikal.ru/i404/1202/c6/a2947080a3c4.png
Anti-armenia.ORG