Transcript
Page 1: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno@Miguel_Arroyo76

www.proxyconsulting.eswww.aconsaseguridad.com

Page 2: ¿Es seguro nuestro sitio Web con WordPress?

PresentaciónAlgo sobre mí

Proxy Servicios y Consulting, S.L.U. (2006) (Freelance, 1999)

Hacker Ético Certificado – CEH por EC-CouncilCreador blog www.hacking-etico.comOWASP Member / Asociado ISMS Forum SpainFormador habitual en IFES e Instituto Alcántara (2001)

ContactarTwitter: @Miguel_Arroyo76 @Hacking_EticoEmail: [email protected] // www.aconsaseguridad.com

Page 3: ¿Es seguro nuestro sitio Web con WordPress?
Page 4: ¿Es seguro nuestro sitio Web con WordPress?

ÍndiceIntroducciónPlugins de seguridadLa importancia de las actualizaciones

Vulnerabilidades y Exploits

Seguridad por oscuridad

Page 5: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 6: ¿Es seguro nuestro sitio Web con WordPress?
Page 7: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 8: ¿Es seguro nuestro sitio Web con WordPress?
Page 9: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 10: ¿Es seguro nuestro sitio Web con WordPress?

DISPONIBILIDAD DE EXPLOITS

Page 11: ¿Es seguro nuestro sitio Web con WordPress?

HERRAMIENTAS DE EXPLOTACIÓN

Page 12: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 13: ¿Es seguro nuestro sitio Web con WordPress?

DESCUBRIMIENTO DE PLUGINS

Page 14: ¿Es seguro nuestro sitio Web con WordPress?

TÉCNICA DE COMPARACIÓN DE HASHES

Page 15: ¿Es seguro nuestro sitio Web con WordPress?

No hay error 404.

El servidor responde con un 200 OK.

La causa es la existencia de un fichero index.php de 1 kb, que nos confirma la presencia de este plugin instalado en el WordPress.

DESCUBRIMIENTO MANUAL SIMPLE

Page 16: ¿Es seguro nuestro sitio Web con WordPress?

CUIDANDO DESCUBRIMIENTO DE PLUGINS

Page 17: ¿Es seguro nuestro sitio Web con WordPress?

DESCUBRIENDO PLUGINS CON NMAP

Page 18: ¿Es seguro nuestro sitio Web con WordPress?

OCULTANDO WP-CONTENT

Page 19: ¿Es seguro nuestro sitio Web con WordPress?

NMAP NO DESCUBRE PLUGINS ;-)

Page 20: ¿Es seguro nuestro sitio Web con WordPress?

EJEMPLO CAMBIO NOMBRE WP-CONTENT

Page 21: ¿Es seguro nuestro sitio Web con WordPress?

RESTRINGIENDO ACCESO POR TIEMPO - HTACCESS

Page 22: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 23: ¿Es seguro nuestro sitio Web con WordPress?

www.proxyconsulting.es @PxyConsulting


Top Related