手机 Kalidroid 工具使用 WPScan 扫描 WordPress 站点完整教程

手机 Kalidroid 工具使用 WPScan 扫描 WordPress 站点完整教程

前言

WPScan 是专业 WordPress 安全漏洞扫描工具,常用于检测 WP 网站版本、插件、主题、后台路径、弱口令等风险;Kalidroid是适配安卓手机的 Kali 集成工具,内置可视化 WPScan 操作面板,无需手动敲复杂命令,手机即可完成 WordPress 渗透测绘。
法律提示:仅可对自己拥有、获得书面授权的网站进行扫描,未经许可扫描第三方网站属于网络违法行为。

一、工具简介

  1. Kalidroid v1.3.29-debug:安卓端 Kali Linux 图形化封装,预装 Nmap、WPScan、SubFinder、Metasploit 等渗透工具,支持 SSH、WiFi 嗅探、暴力破解等功能。
  2. WPScan 核心作用
    • 识别 WordPress 程序版本,匹配对应 CVE 漏洞;
    • 枚举已安装插件、主题,筛查存在漏洞的组件;
    • 爬取 robots.txt、后台wp-admin、备份文件等敏感路径;
    • 支持用户名枚举、密码字典爆破登录后台。

二、操作步骤

步骤 1:打开 WPScan 功能模块

打开 Kalidroid 主程序,在左侧菜单栏找到【扫描】分类,点击红框标注的 wpscan 进入可视化配置页面。

20260719044851831-image

步骤 2:基础扫描参数配置

进入 WPScan 配置页,填写核心基础信息:
  1. 目标 URL:填入 WordPress 网站完整 HTTPS 地址,示例https://www.sch.gr
  2. API 令牌(可选):前往wpscan.com注册账号获取 Token,填入后可查询完整漏洞详情,无令牌仅基础扫描;
  3. 审计配置文件(扫描模式)
    • 快速:仅检测 WP 版本、横幅信息,速度最快;
    • 易受攻击的插件:只扫描存在公开漏洞的插件;
    • 易受攻击的主题:扫描有漏洞的主题模板;
    • 用户:枚举网站后台管理员账号;
    • 全面审计:完整扫描插件、主题、用户、备份文件,信息最全但耗时更长。
  4. 基础隐身选项
    • --stealthy 隐蔽模式:降低扫描特征,规避简单 WAF 拦截;
    • --random-user-agent 随机 UA:每次请求更换浏览器标识,防止被单一 UA 封禁。

    20260719045055845-image

步骤 3:高级扫描参数设置

下滑页面配置进阶扫描参数,适配深度测绘与暴力破解:
  1. 附加防护参数(按需勾选)
    • --disable-tls-checks 跳过 TLS 检查:网站 SSL 证书异常、自签证书时开启;
    • --force 强制扫描:网站存在跳转、伪静态时强制识别为 WordPress 站点;
  2. 自定义参数(核心爆破配置)
     
    • --passwords rockyou.txt:调用 Kali 内置经典弱口令字典,用于后台密码爆破;
    • --threads 20:设置 20 并发线程,提升扫描 / 爆破速度,手机建议不超过 30;
  3. 命令预览:页面底部自动拼接完整 wpscan 命令,可点击复制到终端手动执行;
  4. 点击蓝色Run again按钮启动扫描。

20260719045218389-image

步骤 4:扫描启动与数据库更新

点击运行后工具自动执行两步前置操作:
  1. 更新 WPScan 漏洞数据库:同步最新 WP 插件、主题漏洞库;
  2. 输出目标站点 IP、扫描启动时间,开始全站测绘。
     

    界面出现Streaming代表扫描实时输出日志,可随时点击Stop Scan终止任务。

三、扫描结果日志解读(实战截图分析)

1. robots.txt 敏感路径提取

WPScan 会自动读取网站根目录robots.txt,输出网站管理员屏蔽爬虫的敏感目录,高危路径如下:
  • /wp-admin/:WordPress 后台登录地址;
  • /wp-content/plugins/:所有插件存放目录,可直接访问查看插件版本;
  • /wp-content/uploads/*/backup-db/:数据库备份文件路径,泄露可拖走全站数据;
  • /wp-json/:WP 接口,可用于枚举管理员用户名;
  • /sites/sch-units/:站点分站目录,存在子站漏洞风险。

2. WordPress 站点组件风险识别

日志输出网站核心 WP 组件风险点:
  1. readme.html:WP 自带说明文件,100% 确认站点基于 WordPress 搭建;
  2. Must Use Plugins(mu-plugins):强制加载插件目录,此类插件权限更高,漏洞危害更大;
  3. wp-cron.php 外部定时任务开启:易被利用发起 CC、DOS 攻击,消耗服务器资源;
  4. 末尾Fingerprinting the version:正在识别 WordPress 核心程序版本,匹配对应历史漏洞。

20260719045312646-image

20260719045328835-image

20260719045416802-image

四、完整 WPScan 自动拼接命令参考

根据截图所有参数,工具最终生成完整扫描命令,你可在 Kalidroid 终端直接复制使用:
wpscan --url 'https://www.sch.gr' --stealthy --random-user-agent --disable-tls-checks --force --enumerate vt --passwords rockyou.txt --threads 20
参数释义汇总:
 
参数 功能
–url 指定目标网站地址
–stealthy 隐蔽扫描模式
–random-user-agent 随机浏览器 UA
–disable-tls-checks 忽略 SSL 证书报错
–force 强制识别 WP 站点
–enumerate vt 枚举漏洞插件、主题
–passwords rockyou.txt 弱口令爆破字典
–threads 20 20 并发线程

五、实操优化与避坑指南

  1. 扫描速度优化
    • 手机性能较差时,threads线程建议改为 10 以内,避免软件闪退;
    • 仅探测插件漏洞选「易受攻击的插件」,比「全面审计」节省 70% 时间。
  2. 规避封禁技巧
    • 必须开启--stealthy+随机UA,避免单一请求特征被防火墙拦截;
    • 若网站开启 CDN,扫描前可添加代理参数(自定义参数增加--proxy http://代理地址)。
  3. 爆破失败解决
    • rockyou.txt字典体积大,手机内存不足可替换小型字典;
    • 需先开启「用户」枚举模式,获取管理员账号后,爆破才会生效。
  4. 报错处理
    • SSL 证书报错:勾选--disable-tls-checks跳过校验;
    • 提示无法连接目标:开启--force强制扫描,或检查手机网络 / VPN 连通性。

六、安全合规结尾提醒

  1. 本教程仅用于自有网站安全自查、企业授权渗透测试学习;
  2. 未经网站所有者书面许可,对任意公网站点执行 WPScan 扫描、密码爆破,违反《网络安全法》《刑法》,将承担民事、刑事责任;
  3. 扫描发现自身网站漏洞后,及时升级 WP 核心、插件、修改后台弱口令、限制wp-admin访问 IP,完成漏洞修复。
© 版权声明
THE END
喜欢就支持一下吧
点赞12赞赏 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容