¿es seguro nuestro sitio web con wordpress?

23
Miguel Ángel Arroyo Moreno @Miguel_Arroyo76 www.proxyconsulting.es www.aconsaseguridad.com

Upload: miguelarroyo76

Post on 13-Jun-2015

595 views

Category:

Technology


0 download

DESCRIPTION

Presentación en la WordPress Meetup de Córdoba, acerca de seguridad en WordPress.

TRANSCRIPT

Page 1: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno@Miguel_Arroyo76

www.proxyconsulting.eswww.aconsaseguridad.com

Page 2: ¿Es seguro nuestro sitio Web con WordPress?

PresentaciónAlgo sobre mí

Proxy Servicios y Consulting, S.L.U. (2006) (Freelance, 1999)

Hacker Ético Certificado – CEH por EC-CouncilCreador blog www.hacking-etico.comOWASP Member / Asociado ISMS Forum SpainFormador habitual en IFES e Instituto Alcántara (2001)

ContactarTwitter: @Miguel_Arroyo76 @Hacking_EticoEmail: [email protected] // www.aconsaseguridad.com

Page 3: ¿Es seguro nuestro sitio Web con WordPress?
Page 4: ¿Es seguro nuestro sitio Web con WordPress?

ÍndiceIntroducciónPlugins de seguridadLa importancia de las actualizaciones

Vulnerabilidades y Exploits

Seguridad por oscuridad

Page 5: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 6: ¿Es seguro nuestro sitio Web con WordPress?
Page 7: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 8: ¿Es seguro nuestro sitio Web con WordPress?
Page 9: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 10: ¿Es seguro nuestro sitio Web con WordPress?

DISPONIBILIDAD DE EXPLOITS

Page 11: ¿Es seguro nuestro sitio Web con WordPress?

HERRAMIENTAS DE EXPLOTACIÓN

Page 12: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 13: ¿Es seguro nuestro sitio Web con WordPress?

DESCUBRIMIENTO DE PLUGINS

Page 14: ¿Es seguro nuestro sitio Web con WordPress?

TÉCNICA DE COMPARACIÓN DE HASHES

Page 15: ¿Es seguro nuestro sitio Web con WordPress?

No hay error 404.

El servidor responde con un 200 OK.

La causa es la existencia de un fichero index.php de 1 kb, que nos confirma la presencia de este plugin instalado en el WordPress.

DESCUBRIMIENTO MANUAL SIMPLE

Page 16: ¿Es seguro nuestro sitio Web con WordPress?

CUIDANDO DESCUBRIMIENTO DE PLUGINS

Page 17: ¿Es seguro nuestro sitio Web con WordPress?

DESCUBRIENDO PLUGINS CON NMAP

Page 18: ¿Es seguro nuestro sitio Web con WordPress?

OCULTANDO WP-CONTENT

Page 19: ¿Es seguro nuestro sitio Web con WordPress?

NMAP NO DESCUBRE PLUGINS ;-)

Page 20: ¿Es seguro nuestro sitio Web con WordPress?

EJEMPLO CAMBIO NOMBRE WP-CONTENT

Page 21: ¿Es seguro nuestro sitio Web con WordPress?

RESTRINGIENDO ACCESO POR TIEMPO - HTACCESS

Page 22: ¿Es seguro nuestro sitio Web con WordPress?

Miguel Ángel Arroyo Moreno - @miguel_arroyo76

Page 23: ¿Es seguro nuestro sitio Web con WordPress?

www.proxyconsulting.es @PxyConsulting