🔵 Cómo Detectar VULNERABILIDADES en WORDPRESS | WPSCAN y Vulnerabilidad XMLRPC 👈

Поделиться
HTML-код
  • Опубликовано: 18 окт 2024
  • Tutorial donde realizamos una serie de comprobaciones de seguridad en entornos wordpress vulnerables. Donde vamos a practicar con la máquina mr robot de tryhackme, la cual cuenta con un entorno wordpress vulnerable que nos dará la oportunidad de ejecutar herramientas como wpscan y conocer el funcionamiento del fichero xmlrpc, donde además vamos a programar nuestro propio script de bash para realizar un pequeño ataque contra este fichero.
    #hackingetico #kalilinux #ciberseguridad
    📚 Nuestra Página Web: n9.cl/pinguhack
    🔴 Canal de Twitch: / elpinguinodemario
    💬 Canal de Telegram: t.me/elpinguin...
    ⚠️ ATENCIÓN: Este vídeo ha sido creado exclusivamente con fines educativos, todas las demostraciones son realizadas dentro de entornos controlados que han sido creados para realizar estas pruebas sin afectar a nadie. En ningún momento se fomenta el uso inadecuado de estas técnicas.

Комментарии • 83

  • @P1r4t3h00k
    @P1r4t3h00k Год назад

    Excelente video como siempre quedando sorprendido!! 🫶🏻

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад +1

      Muchísimas gracias!! Lo mismo digo de tu canal 😁💪🏻

  • @megatutoriales3883
    @megatutoriales3883 Год назад +2

    Brayan Desdé Venezuela crack, manda saludo para el próximo vídeo..

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Buenísimo!! Lo apuntaré, el siguiente vídeo ya lo tengo grabado pero para el siguiente lo hago 🐧💪🏻

  • @emilioandresblasco2933
    @emilioandresblasco2933 7 месяцев назад

    Estaría bien que hicieras también de Red Team, así la didáctica estaría completa.

  • @ManuelMotorsportgas
    @ManuelMotorsportgas Год назад +1

    Buen video Mario, y nuevo seguidor, como persona que trabaja en el sector, podrías hacer una segunda parte de los plugins que podrían ayudar a proteger una pagina en Wordpress ? @ElpinguinoDeMario

  • @visualmodo
    @visualmodo Год назад

    Truly good work!

  • @jupicolombia9069
    @jupicolombia9069 7 месяцев назад +1

    Que capo! Me suscribo ❤

  • @santotomas623
    @santotomas623 Год назад

    Este video es increíblemente útil muchas gracias

  • @kevinmoreirabertarioni5887
    @kevinmoreirabertarioni5887 7 месяцев назад

    Si van a hacer pronto la EJPT. les recomiendo muchisimo ver este video

  • @GrowingUpGroup
    @GrowingUpGroup Год назад +3

    Ahora un vídeo protegiendo Wordpress de este fallo please

    • @defterb7355
      @defterb7355 7 месяцев назад

      Hola! Has encontrado alguna solución mas allá de desactivar el XMLRCP y el WP-ADMIN?

    • @EmmanuelBarrientos8428
      @EmmanuelBarrientos8428 2 месяца назад

      @@defterb7355 hermano como inicias sesion sin wp admin?

  • @hcanosalas07
    @hcanosalas07 9 месяцев назад +1

    Muy bien explicados tus videos Mario. Saludos!!!

  • @miguelvelascodev
    @miguelvelascodev 9 месяцев назад

    Buenas Mario ! Como estás ? Tengo una consulta, al ejecutar el ataque.sh obtengo esto => Segmentation fault (core dumped)
    . Tienes idea de que esta pasando ? Desde ya gracias ! Estoy usando el mismo diccionario de rockyou.txt y el xml identico. Gracias por el contenido !

  • @pekyy10
    @pekyy10 5 месяцев назад

    Buenas, disculpa mi ignorancia, pero como haces para copiar la linea de codigo del script, sin que pierda el orden de las mismas?. Al copiarlo en el txt con nano, se pega todas las lineas contra el lado izquierdo

  • @ANIMAKER-ou6qn
    @ANIMAKER-ou6qn Год назад

    genio saludos te sigo todos tus videos

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Muchísimas gracias por el apoyo!! Seguimos a tope 💪🏻😁

  • @Kevzi777I
    @Kevzi777I Год назад

    Buen video como siempre 😎

  • @Milan-ix4xk
    @Milan-ix4xk Год назад

    grande pinguino justo lo que necesitaba compa

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Muchísimas gracias!! Me alegro mucho que te haya sido de ayuda 😁💪🏻

    • @fernandomoran3163
      @fernandomoran3163 Год назад +1

      Jajajajaj como es eso que es justo lo que necesitabas

  • @nachetextv1725
    @nachetextv1725 8 месяцев назад

    muy bueno

  • @luizeduardoe.desouza9122
    @luizeduardoe.desouza9122 Год назад

    Muito bom seus vídeos, está ficando conhecido aqui no Brasil

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад +2

      Muchas gracias!! No se portugués pero igualmente muito obrigado 😁💪🏻🐧

  • @ferozglitch9128
    @ferozglitch9128 2 месяца назад +1

    porque me sale como que no tengo permisos?

  • @dosark
    @dosark 11 месяцев назад +1

    Basicamente es un ataque con fuerza bruta no? Esto me genera una duda, es mejor usar hydra o esta manera?

  • @lucascaskajillo540
    @lucascaskajillo540 Год назад +1

    Qué máquina, me sirve, para una cosa...

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Jaja esto genera muchas posibilidades, claramente siempre con fines éticos 🐧😁

  • @josemariani95
    @josemariani95 Месяц назад +1

    Para sacar una contraseña con diccionario hoy en dia es imposible, hay mejores formas atacando plugins deberias hacer uno de esos... Saludos

  • @federicomaidana383
    @federicomaidana383 Год назад +1

    Y si mi xmlrcp tiene un captcha como haces con ese codigo

  • @Projectproxy588
    @Projectproxy588 3 месяца назад

    suave te sigo con like y campanita y todo, pero el nombre del script por fa ya descargue todo pero no lo encuentro

  • @desmon3341
    @desmon3341 Год назад +1

    Esa maquina la hice un dia aburrido, ya ni me acordaba jasjjs

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад +1

      Grande desmon jaja tú ya las haces hasta con los ojos cerrados 🥷🏻

    • @desmon3341
      @desmon3341 Год назад +1

      @@ElPinguinoDeMario a este paso de la miopía que tengo las hare sin ver si😂

  • @LIGTH-BIT
    @LIGTH-BIT 6 месяцев назад

    y si el wp-admin esta oculto, hay alguna forma de entrar?

  • @SosunGenioV.01
    @SosunGenioV.01 6 дней назад

    no se puede hacer la fuerza bruta directamente en el wp-admin?

    • @luisematos_
      @luisematos_ 4 дня назад

      Si se puedo pero es otro método

  • @gonzors
    @gonzors Год назад

    Hola Mario, te coemntoque el paylaod de xml aun no esta en el repositorio de tu web o no se ha actualizado, saludos.

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Hola!! En el GitHub? No estoy seguro de haberlo recibido 👀

  • @megatutoriales3883
    @megatutoriales3883 Год назад

    ❤❤❤

  • @juanosorio4067
    @juanosorio4067 Год назад

    puedes compartir el bash? gracias

  • @CarlosReyes-ux9hr
    @CarlosReyes-ux9hr 4 месяца назад +1

    Que pasa cuando la contraseña es más compleja y no está en la librería rockyou

    • @jerrymedrano1899
      @jerrymedrano1899 Месяц назад

      tienes que investigar mas sobre tu objetivo, todo hoy en dia sirve para crearte un diccionario con cupp

  • @chrisslots990
    @chrisslots990 Год назад

    cuando ejecuto el ./ataque.ssh me dice permiso denegado

  • @juanmadiaz4100
    @juanmadiaz4100 11 месяцев назад

    me sale este error
    cat: rockyou.txt: No such file or directory

    • @dosark
      @dosark 11 месяцев назад +1

      Porque tienes que tener el archivo, es un diccionario que prueba palabra por palabra para poder encontrar la contraseña, basicamente fuerza bruta

  • @hectorhernandez-xz3su
    @hectorhernandez-xz3su 6 месяцев назад +2

    donde coño deja el link para el github

  • @alejandrogarciaherraiz6715
    @alejandrogarciaherraiz6715 Год назад

    q pasa si me sale el erros cat rockyou is not a such file or directory

    • @hcanosalas07
      @hcanosalas07 9 месяцев назад

      solo debes asegurarte que rockyou.txt esté en el mismo lugar donde corres el script, o poner la ruta donde se encuentra

  • @JkeanOS
    @JkeanOS Год назад

    Das miedo causa. Consulta se tiene que hacer con Kali linux o también se puede hacer desde otro tipo de SO?

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Muchas gracias por el apoyo!! Se podría hacer si, pero tendrías que ir instalando una a una las herramientas de pentesting, lo cual sería un poco incómodo 🤷🏻‍♂️

  • @UntioRaroMas
    @UntioRaroMas Год назад

    sirve igual si es https?

  • @Kevzi777I
    @Kevzi777I Год назад

    No me des ideas don mario 😂

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Jajaja Que no me entere yo Que andas por ahí haciendo maldades 👀👀

  • @kevinvaldes2992
    @kevinvaldes2992 Год назад

    Quede helado, podrías enseñar como ocultar ese archivo. Xmlrpc.php

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Muchas gracias por el apoyo!!! Lo de ocultarlo en principio no sabría como jaja se poco de Wordpress, solo sus principales vulnerabilidades 🤷🏻‍♂️

  • @joseMoreno-jm7ox
    @joseMoreno-jm7ox Год назад

    siempre me sale q es la primera contraseña q me aparece pero realmente no es esa

    • @NGodgod
      @NGodgod 11 месяцев назад

      Tengo el mismo problema

    • @elhosi
      @elhosi 6 месяцев назад +1

      @@NGodgod igual por aqui

    • @elhosi
      @elhosi 6 месяцев назад

      vale lo acabo de solucionar pero no debería porque no toqué nada del script, lo que hice fue quitar la ! del IF donde valida que el mensaje da error. Pensaba que quizá así me haría lo contrario y funcionaria, lo ejecuto y me funciona igual, me sigue fallando dandome exitosa la password 123456. Que hice ahora? Puse de nuevo la exclamación en su lugar, guardé el fichero y lo ejecuté y de repente me quiso funcionar. No entiendo pero recomiendo probarlo. Me ha funcionado con dos ficheros diferentes.

    • @NGodgod
      @NGodgod 6 месяцев назад

      @@elhosi uy hace 4 meses donde estaba jajaja que ni podia hacer eso y ahora me siento orgulloso de lo logrado 🥺❤️gracias por responderme el comentario , me hicistes recordar momentos ufff 🥺

    • @elhosi
      @elhosi 6 месяцев назад +1

      @@NGodgod jajasjasjsjsj que chaval, sigue así máquina, demostrando

  • @lucasalonsosantiago4102
    @lucasalonsosantiago4102 Год назад

    Hola gente, Mario deberías subir un video para bypasear el bloqueo de icloud, te comería todo guapo, si alguien sabe como real, que me hable.

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      Sería un tema interesante jaja pero es algo demasiado complejo y dudo que sea ético, entonces esos temas no puedo traerlos al canal 🤷🏻‍♂️

    • @lucasalonsosantiago4102
      @lucasalonsosantiago4102 Год назад

      @@ElPinguinoDeMario Si es cierto que no es algo ético a simple vista, todo depende de el uso que le des, yo tengo un iphone 11 que por wallapop el cual está bloqueado y yo no lo sabia, el móvil no ha sido robado, por lo que no sería "ilegal el desbloquearlo" aún así es cierto que un tema bastante complejo, sigo investigando sobre ello, entiendo que no es posible para ti el enseñarlo aún así agradezco todo el conocimiento que compartes con todos nosotros sin ánimo de lucro, un saludo.

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад

      @@lucasalonsosantiago4102 Se agradece mucho el apoyo!! Efectivamente esto es como todo, depende el uso que se le de jaja de todos modos aunque quisiera hacerlo tampoco sabría cómo, a excepción es esperar un tiempo a que salga algun jailbreak para la versión de ese iphone (que ya estará desactualizada) y a partir de ahí investigar. Mucha suerte!!

    • @lucasalonsosantiago4102
      @lucasalonsosantiago4102 Год назад

      @@ElPinguinoDeMario Si lo del jailbreak lo estuve viendo y aparte de que no está para esa versión como bien has dicho no deja el móvil utilizable al 100%, en fin habrá que seguir investigando si, gracias por responder se agradece 💪💪💪

  • @EmmanuelBarrientos8428
    @EmmanuelBarrientos8428 2 месяца назад

    practicamente es adivinar en codigo xd de nada sirvio el exploit anterior

  • @josebetancourt8808
    @josebetancourt8808 3 месяца назад

    Y dónde está lo critico? 😂😂

  • @patriciocastillo8457
    @patriciocastillo8457 Год назад

    entendi todo menos como mostrar el wordpress a nivel local.

  • @hahahahaha525
    @hahahahaha525 Год назад

    Cuantas horas estudias diariamente

    • @ElPinguinoDeMario
      @ElPinguinoDeMario  Год назад +2

      Hola!! Depende de la época, cuando empezaba 3 o 4 horas al día, o incluso días enteros, a día de hoy dentro de mi tiempo libre suelo dedicar una hora, aunque dentro del trabajo también aprendo, así que en total de podría considerar que de media suelo hacer 2 o 3 horas de aprendizaje 💪🏻