Ülevaade tasuta tööriistadest veebialustel ja mujal v2

Kaua aega tagasi olen juba kirjutanud selles, kuid see oli veidi napp ja segane. Hiljem otsustasin laiendada tööriistade loetelu ĂŒlevaates, lisada artikli struktuuri, arvestada kriitikaga (suur tĂ€nu Lefty nĂ”uannete eest) ja saatsin selle konkursile SekLab (ja avaldasin lingil, kuid kĂ”igil arusaadavatel pĂ”hjustel ei nĂ€inud keegi seda). Konkurs on lĂ”ppenud, tulemused on vĂ€lja kuulutatud ja saan puhta sĂŒdamega selle (artikli) avaldada Habrisse.

Tasuta veebirakenduste pentesteri tööriistad

Antud artiklis rÀÀgin kÔige populaarsematest tööriistadest veebirakenduste pentestimise (sissetungi testimise) kohta «mustade kastide» strateegia jÀrgi.
Selle jaoks vaatame utiliite, mis aitavad sellel testimisel. Uurime jÀrgmisi tootekategooriaid:

  1. VÔrgu skannerid
  2. Veebiskeemide haavatavuste skannerid
  3. Eksploitatsioon
  4. Automaatne sĂŒstimist
  5. Veakontrollerid (snifferid, kohalikud proksid jne)


MĂ”ned tooted on ĂŒldiselt "universaalsed" ja seetĂ”ttu liigitaksin need kategooriasse, kus need saavutavad parima rezultati (subjektiivne arvamus).oVĂ”rgu skannerid.

VÔrguskannerid.

Peamine ĂŒlesanne on avada olemasolevad vĂ”rgu teenused, mÀÀrata nende versioonid, tuvastada operatsioonisĂŒsteem jne.

NmapÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Nmap ("Network Mapper") on tasuta avatud lĂ€htekoodiga tööriist vĂ”rgu analĂŒĂŒsimiseks ja sĂŒsteemide turvadiagnoosimiseks. Konsooli vastased saavad kasutada Zenmap'i, mis on Nmap'i graafiline kasutajaliides.
See pole lihtsalt "nutikas" skanner, vaid tĂ”sine laiendatav tööriist (nĂ€iteks eriliseks funktsiooniks on skript, mis kontrollib sĂ”lme jĂ€rgneva viiruse olemasoluStuxnet"). TĂŒĂŒpiline kasutusviis: siinnmap -A -T4 localhost

-A operatsioonisĂŒsteemi versiooni mÀÀramiseks, skaneerimiseks skriptide abil ja jĂ€lgimiseks

-T4 aja juhtimise seade (rohkem - kiirem, vahemikus 0 kuni 5)
localhost - sihthost
Tahate midagi tugevamat?
nmap -sS -sU -T4 -A -v -PE -PP -PS21,22,23,25,80,113,31339 -PA80,113,443,10042 -PO --script all localhost

See on valikute kogum zenmap'i “aeglane pĂ”hjalik skanneerimine” profiilist. Sooritatakse ĂŒsna pika aja jooksul, kuid annab seejĂ€rel rohkem ĂŒksikasjalikku teavet sihtsĂŒsteemi kohta.

Vene keeles juhendmaterjal , kui soovite sĂŒgavamale minna, samuti soovitan artikli tĂ”lgetBeginner’s Guide to Nmap Algaja juhend Nmap'ile.
Nmap on saanud tiitli „Aasta kĂŒberturbe toode” sellistelt vĂ€ljaannetest ja kogukondadest nagu Linux Journal, Info World, LinuxQuestions.Org ja Codetalker Digest.
Huvitav detail, Nmap'i vĂ”ib nĂ€ha filmides „Matrix: Ümber sĂŒnd”, „Die Hard 4”, „Bourne Ultimatum”, „Hotabich” ja teised.

IP-ToolsÜlevaade tasuta tööriistadest veebialustel ja mujal v2
IP-Tools — mitmesuguste vĂ”rgutiliitide paketina, mis on varustatud GUI'ga ja „pĂŒhendatud” Windowsi kasutajatele.
Portide skanner, jagatud ressursside (jagatud printerid/kaustad), WhoIs/Finger/Lookup, telnet klient ja palju muud. Lihtsalt mugav, kiire, funktsionaalne tööriist.

Pole erilist mÔtet arutada teisi tooteid, kuna selles valdkonnas on palju tööriistu, mis töötavad sarnaste pÔhimÔtete ja funktsioonidega. Siiski jÀÀb kÔige rohkem kasutatavaks nmap.

Veebiskeemide haavatavuste skannerid

PĂŒĂŒtakse leida populaarseid haavu (SQL inj, XSS, LFI/RFI jne) vĂ”i vigu (kustutamata ajutised failid, kataloogide indekseerimine jne)

Acunetix Veebivulnerability ScannerÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Acunetix Veebivulnerability Scanner — Lingil on nĂ€ha, et see on XSS-skanner, kuid see ei ole pĂ€ris nii. Tasuta versioon, mis on saadaval lingil, pakub ĂŒsna laia funktsionaalsust. Inimesel, kes kĂ€ivitab selle skanneri esmakordselt ja saab oma ressursilt aruande, haarab sageli vĂ€ike ĆĄokk, ja te mĂ”istate, miks, kui seda teete. See on vĂ€ga vĂ”imas toode, et analĂŒĂŒsida erinevaid haavatavusi veebilehel ja see töötab mitte ainult meie tuttavate PHP-saitidega, vaid ka teiste keeltes (kuigi keele erinevus ei ole nĂ€itaja). Juhendamist ei ole eriti mĂ”tet kirjeldada, kuna skanner lihtsalt „kinni pĂŒĂŒdma“ kasutaja toiminguid. Midagi sarnast nagu „jĂ€rgmine, jĂ€rgmine, jĂ€rgmine, valmis“ tĂŒĂŒpilises tarkvara installimises.

NiktoÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Nikto see on avatud lÀhtekoodiga (GPL) veebiskanner. Vabastab rutiinsest kÀsitsi tööst. Otsib sihtveebisaidilt kustutamata skripte (nt test.php, index_.php jne), andmebaasi haldustööriistu (/phpmyadmin/, /pma ja sarnased) jne, seega kontrollib ressurssi kÔige tavalisemate vigade suhtes, mis on tavaliselt tekkinud inimfaktori tÔttu.
Lisaks, kui see leiab mÔne populaarse skripti, kontrollib see seda vÀljatoodud eksploiteerimiste osas (mis on andmebaasis).
Teavitab saadaval olevatest „soovimatutest“ meetoditest, nagu PUT ja TRACE
Ja nii edasi. VĂ€ga mugav, kui töötad audiitorina ja analĂŒĂŒsid veebisaite iga pĂ€ev.
Miinuste seas tahaksin mĂ€rkida kĂ”rget valehĂ€irete protsenti. NĂ€iteks, kui teie sait annab pidevalt peamise lehe asemele 404 vea (kui see peaks tekkima), ĂŒtleb skanner, et teie saidil on kĂ”ik skriptid ja kĂ”ik haavatavused tema andmebaasist. Praktiliselt ei esine seda sageli, kuid tĂ”si on see, et palju sĂ”ltub teie saidi struktuurist.
Klassikaline kasutus:

./nikto.pl -host localhost

Kui tuleb olla saidil autentitud, saate seadistada kĂŒpsised failis nikto.conf, muutujas STATIC-COOKIE.

WiktoÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Wikto — Nikto Windowsile, kuid mĂ”ningate tĂ€iendustega, nagu „umbes“ loogika koodi vigade kontrollimisel, GHDB kasutamine, ressursside linkide ja kaustade saamine, reaalajas HTTP pĂ€ringute/vastuste jĂ€lgimine. Wikto on kirjutatud C#-s ja nĂ”uab .NET frameworki.

skipfishÜlevaade tasuta tööriistadest veebialustel ja mujal v2
skipfish — veebirĂŒnnakute skanner Michal Zalewski (tuntud kui lcamtuf). Kirjutatud C keeles, on platvormidevaheline (Windowsi jaoks vajalik Cygwin). Rekursiivselt (ja vĂ€ga pikalt, umbes 20–40 tundi, kuigi viimane kord töötas see mul 96 tundi) lĂ€bib ta kogu veebilehe ja leiab ĂŒles kĂ”ikvĂ”imalikud turvaaukud. Sellel genereeritakse ka vĂ€ga palju liiklust (mitu gigabaiti sissetulevat/vĂ€ljumist). Kuid kĂ”ik meetodid on head, eriti kui on aega ja ressursse.
TĂŒĂŒpiline kasutus:

./skipfish -o /home/reports www.example.com

Kaustas «reports» on HTML aruanne, an example.

w3af Ülevaade tasuta tööriistadest veebialustel ja mujal v2
w3af — Veebirakenduse rĂŒnnaku ja auditi raamistik, avatud lĂ€htekoodiga veebivulnerability skanner. On olemas GUI, kuid saab töötada ka konsoolist. TĂ€psemalt öeldes on see raamistik, kus on palju pluginaid.
Selle eeliste ĂŒle vĂ”iks kaua rÀÀkida, parem on seda ise proovida :]
TĂŒĂŒpiline töö selle kasutamisega seisneb profiili valimises, eesmĂ€rgi mÀÀramises ja tegelikult kĂ€ivitamises.

Mantra Security FrameworkÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Mantra on unistus, mis sai teoks. Tasuta ja avatud lÀhtekoodiga tööriistade kogum, mis on integreeritud veebibrauserisse.
On vÀga kasulikud veebirakenduste testimisel kÔikides etappides.
Kasutamine seisneb brauseri paigaldamises ja kÀivitamises.

Tegelikult on selles kategoorias vĂ€ga palju utiliite ja on ĂŒsna keeruline koostada konkreetset nimekirja. Enamik pentseste mÀÀrab ise, millised tööriistad on neile vajalikud.

Eksploitatsioon

Tarkvara ja skriptide haavatavuste automatiseeritud ja mugavamaks kasutamiseks kirjutatakse eksploite, mis vajavad ainult parameetrite edastamist, et kasutada turvaprobleemi. On ka tooteid, mis vabastavad kĂ€sitsi eksploitide otsimisest ning rakendavad neid "otsetoimimise" reĆŸiimis. TĂ€na on juttu just sellest kategooriast.

Metasploit Framework Ülevaade tasuta tööriistadest veebialustel ja mujal v2
The MetasploitÂź Framework — tĂ”eline monster meie valdkonnas. Tal on nii palju oskusi, et instruktsioon tuleb mitmest artiklist. Me vaatame automaatset eksploiteerimist (nmap + metasploit). Idee on selline, et Nmap analĂŒĂŒsib meie vajalikku porti, tuvastab teenuse ning Metasploit proovib rakendada sellele eksploite, lĂ€htudes teenuse klassist (ftp, ssh jne). Tekstilise juhendi asemel teen video, mis on ĂŒsna populaarne teema autopwn kohta.

Vaata videot

Aga vÔime ka lihtsalt automatiseerida vajaliku eksploidi töö. NÀiteks:

msf > kasuta abi/admin/cisco/vpn_3000_ftp_bypass
msf auxiliary(vpn_3000_ftp_bypass) > seada RHOST [TARGET IP]
msf auxiliary(vpn_3000_ftp_bypass) > kÀivita

Tegelikult on selle raamistikuga seotud vĂ”imalused vĂ€ga ulatuslikud, seega kui otsustasite sĂŒvitsi minna, klikake lingi kaudu

ArmitageÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Armitage — OVA ĆŸanriga kĂŒbervedu GUI Metasploitile. Visualiseerib sihtmĂ€rgi, soovitab ekspluateerimisi ja pakub selle raamistikuga arenenud vĂ”imalusi. ÜhesĂ”naga, need, kes armastavad, et kĂ”ik nĂ€eks ilus ja muljetavaldav vĂ€lja.
Screencast:

Vaata videot

Tenable Nessus¼Ülevaade tasuta tööriistadest veebialustel ja mujal v2
Tenable NessusÂź haavatavuste skanner — oskab vĂ€ga palju, kuid me vajame temalt ĂŒht vĂ”imalust - mÀÀrata, milliste teenuste jaoks on ekspluateerimised. Tasuta versioon toote "kodune ainult"

Kasutamine:

  • Laadige alla (oma sĂŒsteemi jaoks), installige, registreerige (vĂ”ti saadetakse e-posti teel).
  • KĂ€ivitasime serveri, lisasime kasutaja Nessus Server Managerisse (nupp Manage users)
  • Sisenege aadressil
    https://localhost:8834/

    ja saame brauseris flash-klient.

  • Skannid -> Lisa -> tĂ€idame vĂ€ljad (valides sobiva skannimise profiili) ja vajutame Skanni

MÔne aja pÀrast ilmub skannimise raport vahekaardile Reports
Teenuste praktilise haavatavuse kontrollimiseks ekspluateerimiste vastu saab kasutada eespool kirjeldatud Metasploit Frameworki vĂ”i proovida leida ekspluateerimist (nĂ€iteks Explot-db, packet storm, explot search jne.) ja kasutada seda kĂ€sitsi vastu oma sĂŒsteemi
IMHO: liiga mahukas. Too see esimesena vÀlja selle valdkonna tarkvara tööstuses.

SĂŒstemaatika sĂŒstide automatiseerimine

Paljud web app sec skannerid teostavad sĂŒstide otsingut, kuid need on lihtsalt ĂŒldised skannerid. Samuti on tööriistu, mis tegelevad just sĂŒstide otsimise ja Ă€ra kasutamisega. Nendest kĂ€ibki jutt.

sqlmapÜlevaade tasuta tööriistadest veebialustel ja mujal v2
sqlmap — avatud lĂ€htekoodiga tööriist SQL sĂŒstide otsimiseks ja Ă€ra kasutamiseks. Toetab andmebaasi servereid nagu: MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, SQLite, Firebird, Sybase, SAP MaxDB.
TĂŒĂŒpiline kasutamine piirdub jĂ€rgnevaga:

python sqlmap.py -u "http://example.com/index.php?action=news&id=1"
On piisavalt kÀsiraamatuid, sealhulgas vene keeles. Tarkvara lihtsustab oluliselt pentesterite tööd sellel alal.
Lisaks toon ametliku videodemonstratsiooni:

Vaata videot

bsqlbf-v2
bsqlbf-v2 — perl skript, 'pimedate' SQL sĂŒstide brutaalne jĂ”udmine. Töötab nii integer vÀÀrtuste kui ka stringidega url-s.
Toetab andmebaase:

  • MS-SQL
  • MySQL
  • PostgreSQL
  • Oracle

Kasutamise nÀide:

./bsqlbf-v2-3.pl -url www.somehost.com/blah.php?u=5 -blind u -sql "select table_name from imformation_schema.tables limit 1 offset 0" -database 1 -type 1

-url www.somehost.com/blah.php?u=5 — Link parameetritega
-blind u — sĂŒstimise parameeter (vaikimisi vĂ”etakse viimane aadressirida)
-sql «select table_name from information_schema.tables limit 1 offset 0» — meie kohandatud pĂ€ring andmebaasi
-andmebaas 1 — andmebaasi server: MSSQL
-tĂŒĂŒp 1 — rĂŒnnaku tĂŒĂŒp, „pime” sĂŒstimine, mis pĂ”hineb True ja Error (nĂ€iteks sĂŒntaktilised vead) vastustel

Debuggereid

Need tööriistad on peamiselt suunatud arendajatele, kui tekivad probleemid nende koodi tĂ€itmise tulemustega. Kuid see suund on kasulik ka penetratsioonitestimisel, kus saab asendada vajalikke andmeid „lennult”, analĂŒĂŒsida, mis tuleb vastuseks meie sisendparameetritele (nt fuzzing'i puhul) jne.

Burp Suite
Burp Suite — tööriistade komplekt, mis aitab sissetungi testimisel. Internetis on olemas hea ĂŒlevaade vene keeles Raz0r'ilt (tĂ”si, 2008. aastast).
Tasuta versioon sisaldab:

  • Burp Proxy — kohaliku vaheproksina, vĂ”imaldab muuta juba vormitud pĂ€ringuid brauserist
  • Burp Spider — Ă€mblik, otsib olemasolevaid faile ja kauste
  • Burp Repeater — kĂ€sitsi HTTP-pĂ€ringute saatmine
  • Burp Sequencer — juhuslike vÀÀrtuste analĂŒĂŒs vormides
  • Burp Decoder — tavaline kodeerija-dekodeerija (html, base64, hex jne), mille kĂŒmmeke on, mida saab kiiresti mĂ”nes keeles kirjutada
  • Burp Comparer — ridade vĂ”rdlemise komponent

Tegelikult lahendab see pakett praktiliselt kÔik probleemid, mis on seotud selle valdkonnaga.

FiddlerÜlevaade tasuta tööriistadest veebialustel ja mujal v2
Fiddler — Fiddler on silumisproksi, mis logib kogu HTTP(S) trafiga. See vĂ”imaldab uurida seda trafficit, seadistada katkestuspunktide ja 'katsetada' sissetulevate vĂ”i vĂ€ljuvate andmetega.

On ka Firesheep, monster Wireshark ja teised, valik jÀÀb kasutajale.

KokkuvÔte

Loomulikult on igal testijal oma arsenali ja tööriistade kogum, kuna neid on lihtsalt palju. PĂŒĂŒdsin esitada mĂ”ned kĂ”ige kasutajasĂ”bralikumad ja populaarsemad. Kuid et igaĂŒhel oleks vĂ”imalus tutvuda ka teiste selle valdkonna tööriistadega, toon allpool vĂ€lja lingid.

Erinevad topid/nimekirjad skaneerijatest ja tööriistadest

Linuxi distributsioonid, mis sisaldavad juba palju erinevaid tööriistu pentestimiseks

upd: BurpSuite'i dokumentatsioon vene keeles 'Hack4Sec' meeskonnalt (lisatud AntonKuzmin)

P.S. XSpider'ist ei tohi tĂ€helepanuta jĂ€tta. See ei osale ĂŒlevaates, kuigi on tinglikult tasuta (sain teada, kui saatsin artikli SekLabi, just selle pĂ€rast (mitte teadmise, ja mitte ka viimase versiooni 7.8 puudumise tĂ”ttu) ning ei lisanud seda artiklisse). Ja teoreetiliselt oli plaanis selle ĂŒlevaade (olen selle jaoks ette valmistanud keerulised testid), kuid ma ei tea, kas maailm seda nĂ€eb.

P.P.S. MĂ”ned artiklis olevad materjalid kasutatakse otstarbekohaselt tulevases ettekandes CodeFest 2012 QA sektsioonis, kus kĂ€sitletakse siin mainimata tööriistu (loomulikult tasuta), ning rÀÀgitakse algoritmist, millist jĂ€rjekorda kasutada, milliseid tulemusi oodata, milliseid konfiguratsioone kasutada ja igasuguseid nippe ning trikke töös (mĂ”tlen ettekande lĂ€biviimisele peaaegu iga pĂ€ev, pĂŒĂŒan jagada oma parimat teavet teemaga seoses).
Muide, selle artikli pĂ”hjal toimus seminar Open InfoSec Days (tĂ€g Habr'is, veebileht), vĂ”ib karavane rĂŒnnata vaadata materjale.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster