Guest User

Untitled

a guest
May 21st, 2016
45
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 1.71 KB | None | 0 0
  1. 当職はカラッカーとしては初心者ナリが、後学のために書くナリ。
  2.  
  3. ●準備
  4. Kali LinuxをVirtualBoxにインスール(torもね)
  5. Wordpressの脆弱性スキャナWPScanでkokushi-soccer.comをスキャン
  6. 脆弱性発見
  7. [!] searchreplacedb2.php has been found in: 'http://kokushi-soccer.com/searchreplacedb2.php'
  8. searchreplacedb2.phpにアクセスしてMySQLのユーザーとパスワードを入手
  9.  
  10. ●改ざん1回目
  11. ロリポップのphpMyAdminのアドレスをGoogleで探してログイン
  12. wp_usersテーブルのあったkokushiアカウントのパスワード(ハッシュ)を自前のものに入れ替え
  13. ハッシュはローカルにWordpressをインストールして生成する
  14. http://kokushi-soccer.com/wp-admin/からkokushiアカウントにログイン
  15. admin(元からありそうな名前の)アカウントを作成してkoushiアカウントのパスワードを元に戻す
  16. MySQLではなくWordpressのパスワードが割られたと思わせるため
  17. 改ざん
  18. 戻される
  19. adminアカウントは消されてなかったので、そのアカウントで再度改ざん
  20. 戻される
  21. 再度改ざん
  22. adminアカウントのことは教えて、もう大丈夫感を出す
  23.  
  24. ●改ざん2回目
  25. kokushiパスワード入れ替え
  26. kokushiパスワードはそのままで、メルアドを変更して再設定できないようにする
  27. 改ざん
  28. 思いのほか早く戻される
  29. MySQLのパスワードを変更する
  30. wp-config.phpを変更する
  31. 空のパスワードにしてしまいphpMyAdminにアクセスできない
  32. Wordpressも動かない
  33. 当職、無能
Advertisement
Add Comment
Please, Sign In to add comment