Kaua aega tagasi olen juba kirjutanud , kuid see oli veidi napp ja segane. Hiljem otsustasin laiendada tööriistade loetelu ĂŒlevaates, lisada artikli struktuuri, arvestada kriitikaga (suur tĂ€nu nĂ”uannete eest) ja saatsin selle konkursile SekLab (ja avaldasin , kuid kĂ”igil arusaadavatel pĂ”hjustel ei nĂ€inud keegi seda). Konkurs on lĂ”ppenud, tulemused on vĂ€lja kuulutatud ja saan puhta sĂŒdamega selle (artikli) avaldada Habrisse.
Tasuta veebirakenduste pentesteri tööriistad
Antud artiklis rÀÀgin kÔige populaarsematest tööriistadest veebirakenduste pentestimise (sissetungi testimise) kohta «mustade kastide» strateegia jÀrgi.
Selle jaoks vaatame utiliite, mis aitavad sellel testimisel. Uurime jÀrgmisi tootekategooriaid:
- VÔrgu skannerid
- Veebiskeemide haavatavuste skannerid
- Eksploitatsioon
- Automaatne sĂŒstimist
- Veakontrollerid (snifferid, kohalikud proksid jne)
MĂ”ned tooted on ĂŒldiselt "universaalsed" ja seetĂ”ttu liigitaksin need kategooriasse, kus need saavutavad parima rezultati (subjektiivne arvamus).oVĂ”rgu skannerid.
VÔrguskannerid.
Peamine ĂŒlesanne on avada olemasolevad vĂ”rgu teenused, mÀÀrata nende versioonid, tuvastada operatsioonisĂŒsteem jne.
Nmap
on tasuta avatud lĂ€htekoodiga tööriist vĂ”rgu analĂŒĂŒsimiseks ja sĂŒsteemide turvadiagnoosimiseks. Konsooli vastased saavad kasutada Zenmap'i, mis on Nmap'i graafiline kasutajaliides.
See pole lihtsalt "nutikas" skanner, vaid tĂ”sine laiendatav tööriist (nĂ€iteks eriliseks funktsiooniks on skript, mis kontrollib sĂ”lme jĂ€rgneva viiruse olemasolu"). TĂŒĂŒpiline kasutusviis: nmap -A -T4 localhost
-A operatsioonisĂŒsteemi versiooni mÀÀramiseks, skaneerimiseks skriptide abil ja jĂ€lgimiseks
-T4 aja juhtimise seade (rohkem - kiirem, vahemikus 0 kuni 5)
localhost - sihthost
Tahate midagi tugevamat?
nmap -sS -sU -T4 -A -v -PE -PP -PS21,22,23,25,80,113,31339 -PA80,113,443,10042 -PO --script all localhost
See on valikute kogum zenmap'i âaeglane pĂ”hjalik skanneerimineâ profiilist. Sooritatakse ĂŒsna pika aja jooksul, kuid annab seejĂ€rel rohkem ĂŒksikasjalikku teavet sihtsĂŒsteemi kohta.
Vene keeles juhendmaterjal Beginnerâs Guide to Nmap .
Nmap on saanud tiitli âAasta kĂŒberturbe toodeâ sellistelt vĂ€ljaannetest ja kogukondadest nagu Linux Journal, Info World, LinuxQuestions.Org ja Codetalker Digest.
Huvitav detail, Nmap'i vĂ”ib nĂ€ha filmides âMatrix: Ămber sĂŒndâ, âDie Hard 4â, âBourne Ultimatumâ, âHotabichâ ja .
IP-Tools
â mitmesuguste vĂ”rgutiliitide paketina, mis on varustatud GUI'ga ja âpĂŒhendatudâ Windowsi kasutajatele.
Portide skanner, jagatud ressursside (jagatud printerid/kaustad), WhoIs/Finger/Lookup, telnet klient ja palju muud. Lihtsalt mugav, kiire, funktsionaalne tööriist.
Pole erilist mÔtet arutada teisi tooteid, kuna selles valdkonnas on palju tööriistu, mis töötavad sarnaste pÔhimÔtete ja funktsioonidega. Siiski jÀÀb kÔige rohkem kasutatavaks nmap.
Veebiskeemide haavatavuste skannerid
PĂŒĂŒtakse leida populaarseid haavu (SQL inj, XSS, LFI/RFI jne) vĂ”i vigu (kustutamata ajutised failid, kataloogide indekseerimine jne)
Acunetix Veebivulnerability Scanner
â Lingil on nĂ€ha, et see on XSS-skanner, kuid see ei ole pĂ€ris nii. Tasuta versioon, mis on saadaval lingil, pakub ĂŒsna laia funktsionaalsust. Inimesel, kes kĂ€ivitab selle skanneri esmakordselt ja saab oma ressursilt aruande, haarab sageli vĂ€ike ĆĄokk, ja te mĂ”istate, miks, kui seda teete. See on vĂ€ga vĂ”imas toode, et analĂŒĂŒsida erinevaid haavatavusi veebilehel ja see töötab mitte ainult meie tuttavate PHP-saitidega, vaid ka teiste keeltes (kuigi keele erinevus ei ole nĂ€itaja). Juhendamist ei ole eriti mĂ”tet kirjeldada, kuna skanner lihtsalt âkinni pĂŒĂŒdmaâ kasutaja toiminguid. Midagi sarnast nagu âjĂ€rgmine, jĂ€rgmine, jĂ€rgmine, valmisâ tĂŒĂŒpilises tarkvara installimises.
Nikto
see on avatud lÀhtekoodiga (GPL) veebiskanner. Vabastab rutiinsest kÀsitsi tööst. Otsib sihtveebisaidilt kustutamata skripte (nt test.php, index_.php jne), andmebaasi haldustööriistu (/phpmyadmin/, /pma ja sarnased) jne, seega kontrollib ressurssi kÔige tavalisemate vigade suhtes, mis on tavaliselt tekkinud inimfaktori tÔttu.
Lisaks, kui see leiab mÔne populaarse skripti, kontrollib see seda vÀljatoodud eksploiteerimiste osas (mis on andmebaasis).
Teavitab saadaval olevatest âsoovimatutestâ meetoditest, nagu PUT ja TRACE
Ja nii edasi. VĂ€ga mugav, kui töötad audiitorina ja analĂŒĂŒsid veebisaite iga pĂ€ev.
Miinuste seas tahaksin mĂ€rkida kĂ”rget valehĂ€irete protsenti. NĂ€iteks, kui teie sait annab pidevalt peamise lehe asemele 404 vea (kui see peaks tekkima), ĂŒtleb skanner, et teie saidil on kĂ”ik skriptid ja kĂ”ik haavatavused tema andmebaasist. Praktiliselt ei esine seda sageli, kuid tĂ”si on see, et palju sĂ”ltub teie saidi struktuurist.
Klassikaline kasutus:
./nikto.pl -host localhost
Kui tuleb olla saidil autentitud, saate seadistada kĂŒpsised failis nikto.conf, muutujas STATIC-COOKIE.
Wikto
â Nikto Windowsile, kuid mĂ”ningate tĂ€iendustega, nagu âumbesâ loogika koodi vigade kontrollimisel, GHDB kasutamine, ressursside linkide ja kaustade saamine, reaalajas HTTP pĂ€ringute/vastuste jĂ€lgimine. Wikto on kirjutatud C#-s ja nĂ”uab .NET frameworki.
skipfish
â veebirĂŒnnakute skanner (tuntud kui lcamtuf). Kirjutatud C keeles, on platvormidevaheline (Windowsi jaoks vajalik Cygwin). Rekursiivselt (ja vĂ€ga pikalt, umbes 20â40 tundi, kuigi viimane kord töötas see mul 96 tundi) lĂ€bib ta kogu veebilehe ja leiab ĂŒles kĂ”ikvĂ”imalikud turvaaukud. Sellel genereeritakse ka vĂ€ga palju liiklust (mitu gigabaiti sissetulevat/vĂ€ljumist). Kuid kĂ”ik meetodid on head, eriti kui on aega ja ressursse.
TĂŒĂŒpiline kasutus:
./skipfish -o /home/reports www.example.com
Kaustas «reports» on HTML aruanne, .
w3af 
â Veebirakenduse rĂŒnnaku ja auditi raamistik, avatud lĂ€htekoodiga veebivulnerability skanner. On olemas GUI, kuid saab töötada ka konsoolist. TĂ€psemalt öeldes on see raamistik, kus on .
Selle eeliste ĂŒle vĂ”iks kaua rÀÀkida, parem on seda ise proovida :]
TĂŒĂŒpiline töö selle kasutamisega seisneb profiili valimises, eesmĂ€rgi mÀÀramises ja tegelikult kĂ€ivitamises.
Mantra Security Framework
on unistus, mis sai teoks. Tasuta ja avatud lÀhtekoodiga tööriistade kogum, mis on integreeritud veebibrauserisse.
On vÀga kasulikud veebirakenduste testimisel kÔikides etappides.
Kasutamine seisneb brauseri paigaldamises ja kÀivitamises.
Tegelikult on selles kategoorias vĂ€ga palju utiliite ja on ĂŒsna keeruline koostada konkreetset nimekirja. Enamik pentseste mÀÀrab ise, millised tööriistad on neile vajalikud.
Eksploitatsioon
Tarkvara ja skriptide haavatavuste automatiseeritud ja mugavamaks kasutamiseks kirjutatakse eksploite, mis vajavad ainult parameetrite edastamist, et kasutada turvaprobleemi. On ka tooteid, mis vabastavad kĂ€sitsi eksploitide otsimisest ning rakendavad neid "otsetoimimise" reĆŸiimis. TĂ€na on juttu just sellest kategooriast.
Metasploit Framework 
â tĂ”eline monster meie valdkonnas. Tal on nii palju oskusi, et instruktsioon tuleb mitmest artiklist. Me vaatame automaatset eksploiteerimist (nmap + metasploit). Idee on selline, et Nmap analĂŒĂŒsib meie vajalikku porti, tuvastab teenuse ning Metasploit proovib rakendada sellele eksploite, lĂ€htudes teenuse klassist (ftp, ssh jne). Tekstilise juhendi asemel teen video, mis on ĂŒsna populaarne teema autopwn kohta.

Aga vÔime ka lihtsalt automatiseerida vajaliku eksploidi töö. NÀiteks:
msf > kasuta abi/admin/cisco/vpn_3000_ftp_bypass
msf auxiliary(vpn_3000_ftp_bypass) > seada RHOST [TARGET IP]
msf auxiliary(vpn_3000_ftp_bypass) > kÀivita
Tegelikult on selle raamistikuga seotud vĂ”imalused vĂ€ga ulatuslikud, seega kui otsustasite sĂŒvitsi minna, klikake
Armitage
â OVA ĆŸanriga kĂŒbervedu GUI Metasploitile. Visualiseerib sihtmĂ€rgi, soovitab ekspluateerimisi ja pakub selle raamistikuga arenenud vĂ”imalusi. ĂhesĂ”naga, need, kes armastavad, et kĂ”ik nĂ€eks ilus ja muljetavaldav vĂ€lja.
Screencast:

Tenable NessusÂź
â oskab vĂ€ga palju, kuid me vajame temalt ĂŒht vĂ”imalust - mÀÀrata, milliste teenuste jaoks on ekspluateerimised. Tasuta versioon toote "kodune ainult"
Kasutamine:
- Laadige alla (oma sĂŒsteemi jaoks), installige, registreerige (vĂ”ti saadetakse e-posti teel).
- KĂ€ivitasime serveri, lisasime kasutaja Nessus Server Managerisse (nupp Manage users)
- Sisenege aadressil
https://localhost:8834/
ja saame brauseris flash-klient.
- Skannid -> Lisa -> tÀidame vÀljad (valides sobiva skannimise profiili) ja vajutame Skanni
MÔne aja pÀrast ilmub skannimise raport vahekaardile Reports
Teenuste praktilise haavatavuse kontrollimiseks ekspluateerimiste vastu saab kasutada eespool kirjeldatud Metasploit Frameworki vĂ”i proovida leida ekspluateerimist (nĂ€iteks , , jne.) ja kasutada seda kĂ€sitsi vastu oma sĂŒsteemi
IMHO: liiga mahukas. Too see esimesena vÀlja selle valdkonna tarkvara tööstuses.
SĂŒstemaatika sĂŒstide automatiseerimine
Paljud web app sec skannerid teostavad sĂŒstide otsingut, kuid need on lihtsalt ĂŒldised skannerid. Samuti on tööriistu, mis tegelevad just sĂŒstide otsimise ja Ă€ra kasutamisega. Nendest kĂ€ibki jutt.
sqlmap
â avatud lĂ€htekoodiga tööriist SQL sĂŒstide otsimiseks ja Ă€ra kasutamiseks. Toetab andmebaasi servereid nagu: MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, SQLite, Firebird, Sybase, SAP MaxDB.
TĂŒĂŒpiline kasutamine piirdub jĂ€rgnevaga:
python sqlmap.py -u "http://example.com/index.php?action=news&id=1"
On piisavalt kÀsiraamatuid, sealhulgas vene keeles. Tarkvara lihtsustab oluliselt pentesterite tööd sellel alal.
Lisaks toon ametliku videodemonstratsiooni:

bsqlbf-v2
â perl skript, 'pimedate' SQL sĂŒstide brutaalne jĂ”udmine. Töötab nii integer vÀÀrtuste kui ka stringidega url-s.
Toetab andmebaase:
- MS-SQL
- MySQL
- PostgreSQL
- Oracle
Kasutamise nÀide:
./bsqlbf-v2-3.pl -url www.somehost.com/blah.php?u=5 -blind u -sql "select table_name from imformation_schema.tables limit 1 offset 0" -database 1 -type 1
-url â Link parameetritega
-blind u â sĂŒstimise parameeter (vaikimisi vĂ”etakse viimane aadressirida)
-sql «select table_name from information_schema.tables limit 1 offset 0» â meie kohandatud pĂ€ring andmebaasi
-andmebaas 1 â andmebaasi server: MSSQL
-tĂŒĂŒp 1 â rĂŒnnaku tĂŒĂŒp, âpimeâ sĂŒstimine, mis pĂ”hineb True ja Error (nĂ€iteks sĂŒntaktilised vead) vastustel
Debuggereid
Need tööriistad on peamiselt suunatud arendajatele, kui tekivad probleemid nende koodi tĂ€itmise tulemustega. Kuid see suund on kasulik ka penetratsioonitestimisel, kus saab asendada vajalikke andmeid âlennultâ, analĂŒĂŒsida, mis tuleb vastuseks meie sisendparameetritele (nt fuzzing'i puhul) jne.
Burp Suite
â tööriistade komplekt, mis aitab sissetungi testimisel. Internetis on olemas vene keeles Raz0r'ilt (tĂ”si, 2008. aastast).
Tasuta versioon sisaldab:
- Burp Proxy â kohaliku vaheproksina, vĂ”imaldab muuta juba vormitud pĂ€ringuid brauserist
- Burp Spider â Ă€mblik, otsib olemasolevaid faile ja kauste
- Burp Repeater â kĂ€sitsi HTTP-pĂ€ringute saatmine
- Burp Sequencer â juhuslike vÀÀrtuste analĂŒĂŒs vormides
- Burp Decoder â tavaline kodeerija-dekodeerija (html, base64, hex jne), mille kĂŒmmeke on, mida saab kiiresti mĂ”nes keeles kirjutada
- Burp Comparer â ridade vĂ”rdlemise komponent
Tegelikult lahendab see pakett praktiliselt kÔik probleemid, mis on seotud selle valdkonnaga.
Fiddler
â Fiddler on silumisproksi, mis logib kogu HTTP(S) trafiga. See vĂ”imaldab uurida seda trafficit, seadistada katkestuspunktide ja 'katsetada' sissetulevate vĂ”i vĂ€ljuvate andmetega.
On ka , monster ja teised, valik jÀÀb kasutajale.
KokkuvÔte
Loomulikult on igal testijal oma arsenali ja tööriistade kogum, kuna neid on lihtsalt palju. PĂŒĂŒdsin esitada mĂ”ned kĂ”ige kasutajasĂ”bralikumad ja populaarsemad. Kuid et igaĂŒhel oleks vĂ”imalus tutvuda ka teiste selle valdkonna tööriistadega, toon allpool vĂ€lja lingid.
Erinevad topid/nimekirjad skaneerijatest ja tööriistadest
- .
Linuxi distributsioonid, mis sisaldavad juba palju erinevaid tööriistu pentestimiseks
upd: vene keeles 'Hack4Sec' meeskonnalt (lisatud )
P.S. XSpider'ist ei tohi tĂ€helepanuta jĂ€tta. See ei osale ĂŒlevaates, kuigi on tinglikult tasuta (sain teada, kui saatsin artikli SekLabi, just selle pĂ€rast (mitte teadmise, ja mitte ka viimase versiooni 7.8 puudumise tĂ”ttu) ning ei lisanud seda artiklisse). Ja teoreetiliselt oli plaanis selle ĂŒlevaade (olen selle jaoks ette valmistanud keerulised testid), kuid ma ei tea, kas maailm seda nĂ€eb.
P.P.S. MĂ”ned artiklis olevad materjalid kasutatakse otstarbekohaselt tulevases ettekandes 2012 QA sektsioonis, kus kĂ€sitletakse siin mainimata tööriistu (loomulikult tasuta), ning rÀÀgitakse algoritmist, millist jĂ€rjekorda kasutada, milliseid tulemusi oodata, milliseid konfiguratsioone kasutada ja igasuguseid nippe ning trikke töös (mĂ”tlen ettekande lĂ€biviimisele peaaegu iga pĂ€ev, pĂŒĂŒan jagada oma parimat teavet teemaga seoses).
Muide, selle artikli pĂ”hjal toimus seminar Open InfoSec Days (, ), vĂ”ib karavane rĂŒnnata vaadata .
Allikas: habr.com
