michael-kanda/Wp2shell-ioc-scanner

GitHub: michael-kanda/Wp2shell-ioc-scanner

针对「wp2shell」攻击链的 WordPress 防御性应急响应插件,提供 IOC 只读审计和受控账户删除两大功能。

Stars: 0 | Forks: 0

=== wp2shell IOC Scanner === 贡献者:michaelkanda 作者 URI: 插件 URI: 标签:security, incident-response, wordpress, cve, forensics 最低要求版本:6.0 测试至版本:6.9 要求 PHP 版本:7.4 稳定版本:1.0.0 许可证:GPLv2 或更高版本 许可证 URI: 针对“wp2shell”攻击链(CVE-2026-60137 / CVE-2026-63030)的防御性 incident-response 辅助工具:检测 shadow-admin IOC,并以受控、记录的方式删除选定的账户。 == 描述 == wp2shell IOC Scanner 是一个小巧、独立的防御性工具,基于 BSI IT 安全公告 BITS-H 2026-271984-1132 ("wp2shell") 构建。 它由两个明确区分的模块组成: 1. **User Audit(只读):** 列出所有用户及其角色、注册日期以及 任何匹配的指标(可疑的电子邮件域名、可疑的 登录前缀、已知的 cloak 登录名 `cache_worker`,以及标记 meta 键 `_wp_cache_optimizer_flag`)。它还会报告系统级别的发现,例如 处于活动状态的 `wordpress-cache-optimizer` cloak 插件。 2. **Controlled Cleanup(受控清理):** 管理员明确选择一个账户进行 删除。删除过程受到权限控制、nonce 保护,并具有防止 自我删除和删除最后一位管理员的防护机制,通过官方 `wp_delete_user()` API 执行,并写入审计日志。 **本插件不会执行的操作:** 它不会移除恶意软件、后门文件、 注入的代码或 cloak 插件,也绝不会静默清除所有用户的会话或 应用程序密码。清除实际的恶意代码和 重新加固服务器安全仍然是独立的、手动的步骤。 详细文档可在 `README-en.md`(英语)和 `README-de.md`(德语 / Deutsch)中找到。 == Deutsch (Kurzfassung) == Defensives Incident-Response-Werkzeug zur „wp2shell“-Angriffskette. Modul 1 findet Schatten-Admins und weitere IOCs (nur lesend). Modul 2 löscht ein vom Administrator ausdrücklich ausgewähltes Konto – abgesichert, mit Nonce, Berechtigungsprüfung, Schutz-Guards und Audit-Log. Das Plugin entfernt KEINE Schadsoftware. Ausführliche Anleitung: `README-de.md`. == 安装说明 == 1. 将 `wp2shell-ioc-scanner` 文件夹复制到 `wp-content/plugins/` 中。 2. 在 WordPress 管理后台的“插件”下激活该插件。 3. 打开“wp2shell IOC”菜单。 == 常见问题 == = 这会移除 wp2shell 后门吗? = 不会。它只检测指标并允许您删除选定的账户。移除恶意软件 和重新加固服务器是独立的手动任务。 = 我会被锁定在外吗? = 该工具拒绝删除您自己的账户以及最后一位剩余的 管理员。尽管如此,请务必先进行完整备份。 == 更新日志 == = 1.0.0 = * 初始发布:User Audit 模块 + Controlled Cleanup 模块,支持 DE/EN,包含审计日志。
标签:AMSI绕过, ffuf, IOC扫描, WordPress插件, 威胁检测, 库, 应急响应, 账户审计