Vamos a comenzar a explicar algunas de las funcionalidades de WPHardening que fue liberada hace unos días, y que nos va a ayudar a realizar algunas tareas de hardening para WordPress.
Para comenzar, lo primero que tenemos que hacer es decargar el código de WPHardening y de esa forma poder ejecutarlo, esto lo podemos hacer utilizando el repositorio de GitHub:
$ git clone git://github.com/elcodigok/wphardening.git
ahora entramos al directorio que creamos y ejecutamos la herramienta.
$ cd wphardening
$ ./wphardening.py
Si no especificamos algún flags nos aparece una ayuda con todos sus comandos. Una cosa que les recomiendo es ir actualizando antes de ejecutar el hardening a sus proyectos y por supuesto chequear la versión que están utilizando:
Por otro lado vamos a tener que tener descomprimido en algún directorio un proyecto de WordPress, para este caso la última versión estable 3.5.1
16 de abril de 2013
15 de abril de 2013
Mundo Hacker TV - Seguridad en el Móvil
Ya se encuentra un nuevo programa de Mundo Hacker TV, esta vez un programa dedicado a la seguridad en nuestros móviles.
Excelente capítulo para que tomemos conciencia de los peligros a los que estamos expuestos al instalar una apps de fuentes desconocidas.
Saludos!
Excelente capítulo para que tomemos conciencia de los peligros a los que estamos expuestos al instalar una apps de fuentes desconocidas.
Saludos!
Etiquetas:
Herramientas
,
Seguridad
,
Video
12 de abril de 2013
WPHardening 1.0
Luego de un par de semanas de programacion y algunos commits en los repositorios de GitHub, les quería anunciar la version 1.0 de WPHardening, una herramienta para securizar a los paquete de WordPress, ya sea antes de su instalacion o en un servidor de produccion.
WPHardening es una herramienta programada en Python y basada en la consola de comandos. Como seguidor de WordPress, decidí armar esta herramienta para automatizar el hardening que realizo y que considero indispensable para este tipo de aplicación web, ya que por defecto WordPress contiene muchos archivos innecesarios para su correcto funcionamiento y requiere de revisiones constantes.
WPHardening esta basado en las mejores practicas de seguridad y consejos que siempre leemos en diferentes papers y blogs pero que sin embargo nunca se implementa.
En esta primera version WPHardening incorpora la activación de flags para realizar diferentes tareas:
- Cambio de permisos en directorios y archivos .
- Eliminar archivos innecesarios como readme y licencias.
- Creacion del archivo robots.txt
- Evadir el fingerprinting de varias herramientas como w3af y wpscan
- Eliminar las funciones de enumeracion de versiones de WordPress independientemente del Theme que se instale.
- Recomendacion y Descarga de diferentes plugins para mejorar la seguridad.
- Finalmente permite evitar el listado de directorios incorporando archivos index.php y .htaccess
Para comenzar a trabajar con WPHardening es necesario descargar el código directamente desde el repositorio de GitHub de la siguiente manera:
$ git clone git://github.com/elcodigok/wphardening.git
Cloning into 'wphardening'...
remote: Counting objects: 190, done.
remote: Compressing objects: 100% (150/150), done.
remote: Total 190 (delta 116), reused 109 (delta 38)
Receiving objects: 100% (190/190), 41.79 KiB | 54 KiB/s, done.
Resolving deltas: 100% (116/116), done.
Dentro del directorio wphardening que acabamos de descargar vamos a ver una serie de archivos, donde se encuentra el código fuente de toda la herramientas y algo de información sobre el desarrollo y licencias.
$ ./wphardening.py
Usage: wphardening.py [options] arg
Options:
--version show program's version number and exit
-h, --help show this help message and exit
-v, --verbose active verbose mode output results
Target:
This option must be specified to modify the package WordPress.
-d DIRECTORY, --dir=DIRECTORY
**REQUIRED** - Working Directory.
Hardening:
Different tools to hardening WordPress.
-c, --chmod Chmod 755 in directory and 644 in files.
-r, --remove Remove files and directory.
-b, --robots Create file robots.txt
-f, --fingerprinting
Deleted fingerprinting WordPress.
--delete-version Deleted version WordPress.
--plugins Download Plugins Security.
--proxy=PROXY Use a HTTP proxy to connect to the target url for
--plugins.
--indexes It allows you to display the contents of directories.
Todas las opciones que les comenté anteriormente se encuentran disponibles para implementarlas.
Para lograr utilizar la herramienta correctamente, es necesario especificar siempre con los flags -d o --dir el Path donde se encuentra nuestro proyecto de WordPress, en lo personal recomiendo realizar este tipo de hardening antes de la instalación de WordPress, pero también es posible realizarlo en un entorno de producción.
De esta forma podemos utilizar todos los flags disponibles como este ejemplo:
$ ./wphardening.py -d /home/user/wordpress -c -r -b -f --delete-version --indexes --plugins
De esta forma podemos utilizar todos los flags disponibles como este ejemplo:
$ ./wphardening.py -d /home/user/wordpress -c -r -b -f --delete-version --indexes --plugins
Desde ya voy a estar muy agradecido por ayudarme a difundir el proyecto y voy a estar esperando sus comentarios, críticas y recomendaciones para las futuras versiones.
Saludos!
Descarga | WPHardening
Etiquetas:
Herramientas
,
Python
,
Seguridad
,
Software Libre
,
WordPress
,
WPHardening
8 de abril de 2013
Mundo Hacker TV - Ciberguerras
Ya se encuentra publicado el tercer capítulo de la tercera temporada de Mundo Hacker TV hablando sobre Ciberguerras, y en esta oportunidad con un par de especialistas como Chema Alonso y Ángel Ochoa.
Los invito a ver este interesante capítulo.
Saludos!
Los invito a ver este interesante capítulo.
Saludos!
Etiquetas:
Administradores
,
Auditoría
,
DoS
,
Pentesting
Suscribirse a:
Entradas (Atom)
Entradas populares
-
Lamento que te enteres por este medio pero tu pareja te engaña. Hace tiempo estoy saliendo con alguien y me engaño diciendo que no tenia ...
-
El Análisis Forense de computadores y sistemas es una de la rama fascinantes de la seguridad informática que año tras año va tomando más fu...
-
En algún momento hablamos lo simple y práctico que es contactar con reportes reportes web, completos analizadores de Logs que nos permiten m...
-
La idea de este post es dejarle una lista de gente que realmente se dedica a Seguridad Informática y sus temas relacionados, gente apasio...
-
Hoy les quiero compartir un nuevo Webcast parte de la segunda temporada de ElevenPaths Talks . Para esta sesión nos encontramos con Diego Es...
-
Luego de un par de semanas de programacion y algunos commits en los repositorios de GitHub , les quería anunciar la version 1.0 de WPHarde...
-
Esto es parte de las nuevas tecnologías con la que hoy contamos. Solo basta con leer un par de líneas para saber de que estas ideas son las ...
-
Figura 1: 4 consejos para proteger SSH en RouterOS Hace algunos días publiqué un Dork en Google y en Shodan donde nos permite encontra...
-
Excelente investigación por parte de Sheila Berta ( @UnaPibaGeek ) sobre un mecanismo de vulnerar un Android y que dió nombre a su confere...
-
No quería dejar pasar esta oportunidad para celebrar junto a todos los lectores de este, mi pequeño espacio donde me gusta hablar ( escribir...

