kasulikest tööriistadest pentesteritele rÀÀkimist. Uues artiklis kĂ€sitleme veebirakenduste turvaseisundi analĂŒĂŒsi tööriistu.
Meie kolleeg oli juba sarnase umbes seitse aastat tagasi. Huvitav on vaadata, millised tööriistad on sÀilitanud ja tugevdanud oma positsioone ning millised on taandunud ja praegu kasutatakse harva.

Tuleb mÀrkida, et siia kuulub ka Burp Suite, kuid sellest ja selle kasulikest pluginatest rÀÀgitakse eraldi postituses.
Sisukord:
Amass
â tööriist, mis on kirjutatud Go keeles, et leida ja uurida DNS-i alamdomeene ja koostada vĂ€list vĂ”rku kaardistamiseks. Amass on OWASP projekt, mille eesmĂ€rk on nĂ€idata, kuidas nĂ€evad organisatsioonid Internetis vĂ€lja vĂ€lise vaatleja jaoks. Alamdomene saab Amass erinevatel viisidel, kasutades nii rekursiivset alamdomainide uurimist kui ka avatud allikate otsimist.
Alamdomeenide ja autonoomsete sĂŒsteemide numbrite leidmiseks kasutab Amass töötamise ajal saadud IP-aadresse. KĂ”ik leitud teave kasutatakse vĂ”rgu kaardi koostamiseks.
Plussid:
- Teabe kogumise tehnikad hÔlmavad jÀrgmist:
* DNS â alamdomeenide sĂ”nastiku alusel uurimine, alamdomeenide bruteforce, 'nutikas' uurimine, kasutades muundamise pĂ”hjal leitud alamdomeene, tagasipöördumise DNS-pĂ€ringud ja DNS-serverite otsing, kus on vĂ”imalik teha tsooni edastamise (AXFR) pĂ€ring;* Otsimine avatud allikates â Ask, Baidu, Bing, CommonCrawl, DNSDB, DNSDumpster, DNSTable, Dogpile, Exalead, FindSubdomains, Google, IPv4Info, Netcraft, PTRArchive, Riddler, SiteDossier, ThreatCrowd, VirusTotal, Yahoo;
* Otsimine TLS-sertifikaatide andmebaasidest â Censys, CertDB, CertSpotter, Crtsh, Entrust;
* Otsimine otsingumootorite API-de abil â BinaryEdge, BufferOver, CIRCL, HackerTarget, PassiveTotal, Robtex, SecurityTrails, Shodan, Twitter, Umbrella, URLScan;
* Otsimine veebiarhiividest: ArchiveIt, ArchiveToday, Arquivo, LoCArchive, OpenUKArchive, UKGovArchive, Wayback;
- Aknastus Maltego;
- Tagab kĂ”ige tĂ€ieliku katvuse DNS-alamdomeenide otsimise ĂŒlesande tĂ€itmisel.
Miinused:
- Ole ettevaatlik amass.netdomains'iga â see proovib pöörduda iga IP-aadressi poole tuvastatud infrastruktuuris ja saada domeeninimesid tagurpidi DNS-pĂ€ringute ja TLS-sertifikaatide kaudu. See on 'kĂ”va' tehnika, mis vĂ”ib paljastada sinu luuretegevuse uuritavas organisatsioonis.
- KÔrge mÀlutarve, vÔib tarbida kuni 2 GB RAM erinevates seadetes, mis ei vÔimalda selle tööriista kÀivitamist odaval VDS-il.

Altdns
â tööriist Pythonis DNS-alamdomainide jaoks sĂ”nastike koostamiseks. See vĂ”imaldab genereerida palju erinevaid alamdomeene mutatsioonide ja permutatsioonide abil. Selleks kasutatakse sĂ”nu, mis sageli esinevad alamdomeenides (nt: test, dev, staging), kĂ”ik mutatsioonid ja permutatsioonid rakendatakse juba tuntud alamdomeenidele, mida saab esitada Altdns-ile. VĂ€ljundiks on alamdomeenide variatsioonide nimekiri, mis vĂ”ivad eksisteerida, ja seda nimekirja saab hiljem kasutada DNS-i bruteforces.
Plussid:
- Töötleb hÀsti suurte andmesettide puhul.
aquatone
â oli varem paremini tuntud kui veel ĂŒks alamdomeenide otsimise tööriist, kuid autor loobus sellest eelnevalt mainitud Amassi kasuks. Praegu on aquatone kirjutatud Go-s ja on loodud rohkem veebisaitide eelkontrolliks. Selleks lĂ€bib aquatone mÀÀratud domeene ja otsib neist veebisaite erinevatel portidel, seejĂ€rel kogub kogu teabe saidi kohta ja teeb ekraanipildi. Mugav kiireks eelkontrolliks veebisaitide ĂŒle, mille pĂ”hjal saab valida rĂŒnnakute prioriteetsed sihid.
Plussid:
- VÀljundiks loob grupi faile ja kaustu, mida on mugav kasutada teiste tööriistadega edasises töös:
* HTML-aruanne kogutud ekraanipiltidega ja rĂŒhmitatud sarnaste vastuste pealkirjadega;* Fail kĂ”igi URL-ide kohta, millel veebisaite leiti;
* Fail statistika ja lehekĂŒlje andmete kohta;
* Kaust failidega, mis sisaldavad vastuscime leitud sihtmÀrkidelt;
* Kaust failidega, mis sisaldavad vastuse keha leitud sihtmÀrkidelt;
* Ekraanipildid leitud veebisaitidest;
- Toetab XML-aruandeid Nmapilt ja Masscanilt;
- Kasutab headless Chrome'i/Chromium'i ekraanipiltide renderdamiseks.
Miinused:
- VĂ”ib tĂ€helepanu tĂ”mmata sissetungide avastamise sĂŒsteemidele, seega vajab seadistamist.
Ekraanipilt on tehtud ĂŒhe vanema versiooniga aquatone'ist (v0.5.0), kus oli rakendatud DNS-alamdomainide otsing. Vanemaid versioone saab leida .

MassDNS
â veel ĂŒks tööriist DNS-alamdomainide otsimiseks. Selle peamine erinevus on see, et see teeb DNS-pĂ€ringuid otse mitme erineva DNS-resolveri poole ja teeb seda mĂ€rkimisvÀÀrse kiirusaga.
Plussid:
- Kiire â suudab lahendada ĂŒle 350 000 nime sekundis.
Miinused:
- MassDNS vÔib tekitada mÀrkimisvÀÀrset koormust kasutatavatele DNS-i resolvijatele, mis vÔib viia nende serverite keelamise vÔi kaebusteni teie teenusepakkuja poole. Lisaks sellele tekitab see suurt koormust ettevÔtte DNS-serveritele, kui neid on olemas ning kui nad vastutavad domeenide eest, mida proovite lahendada.
- Resolvierite nimekiri on praegu aegunud, kuid kui eemaldada mittetöötavad DNS-resolvierid ja lisada uusi tuntud, kÔik lÀheb hÀsti.

Screenshot aquatone v0.5.0
nsec3map
â Pythonil pĂ”hinev tööriist, mis genereerib tĂ€ieliku nimekirja DNSSEC-iga kaitstud domeenidest.
Plussid:
- Avastab kiiresti hostid DNS-areas minimaalse pÀringute arvuga, kui alal on lubatud DNSSEC tugi;
- Sisaldab John the Ripper'i pluginat, mida saab kasutada saadud NSEC3 rÀsi murdmiseks.
Miinused:
- Paljusid DNS-erroreid kÀsitletakse valesti;
- Puudub automaatne NSEC kirje töötlemise paralleelimine â nimetegevuse ala tuleb kĂ€sitsi jagada;
- KÔrge mÀlutarbimine.
Acunetix
â veebipĂ”histe haavatavuste skanner, mis automatiseerib veebirakenduste turvakontrolli protsessi. Testib rakendust SQL-injektsiooni, XSS, XXE, SSRF ja paljude teiste veebihĂ€kkimise haavatavuste suhtes. Siiski, nagu iga teine mitme veebihĂ€kkimise haavatavuste skanner, ei asenda see penetratsioonitestijat, kuna keerulised haavatavuste ahelad vĂ”i loogikavead ei pruugi ĂŒles leida. Siiski katab see palju erinevaid haavatavusi, sealhulgas erinevaid CVE-sid, millest testija vĂ”ib olla unustanud, seega on see vĂ€ga kasulik rutiinsete kontrollide vabastamiseks.
Plussid:
- Madala valepositiivide mÀÀr;
- Tulemusi saab eksportida aruannete kujul;
- Teeb suuri jÀtkuvaid kontrolle erinevate haavatavuste suhtes;
- Mitme hosti paralleelne skanneerimine.
Miinused:
- Puudub deduplication algoritm (sarnased Acunetixi funktsionaalsuse lehed loetakse erinevaks, kuna nendele viivad erinevad URL-id), kuid arendajad töötavad selle nimel;
- NĂ”uab installimist eraldi veebiserverisse, mis raskendab kliend sĂŒsteemide testimist VPNi ĂŒhenduse kaudu ja skanneri kasutamist isoleeritud kohaliku kliendi vĂ”rgu segmendis;
- VĂ”ib âmĂŒrgitadaâ uuritavat teenust, nĂ€iteks saata veebisaidi kontaktvormile liiga palju rĂŒndevektoreid, raskendades seelĂ€bi oluliselt Ă€riprotsesse;
- On on omandi ja seega mitte tasuta lahendus.

Dirsearch
â Python'i tööriist kataloogide ja failide brute force'iks veebisaitidel.
Plussid:
- Suudab eristada tÔelisi "200 OK" lehti lehtedest "200 OK", kuid tekstiga "lehte ei leitud";
- Tuleb koos mugava sÔnastikuga, mis omab head tasakaalu suuruse ja otsimise tÔhususe vahel. Sisaldab standardsete teid, mis on iseloomulikud paljudele CMS-idele ja tehnoloogiaaladele;
- Oma sÔnastiku formaat, mis vÔimaldab saavutada head tÔhusust ja paindlikkust failide ja kataloogide lÀbimisel;
- Mugav vĂ€ljund â lihtne tekst, JSON;
- Oskab teha throttling'ut â pausi pĂ€ringute vahel, mis on eluliselt vajalik mis tahes nĂ”rgale teenusele.
Miinused:
- Laiendusi tuleb edastada stringina, mis on ebamugav, kui tuleb edastada palju laiendusi korraga;
- Oma sÔnastiku kasutamiseks tuleb seda natuke kohandada Dirsearch'i sÔnastike formaati, et saavutada maksimaalne tÔhusus.

wfuzz
â Python'i veebifauzzer. TĂ”enĂ€oliselt ĂŒks tuntumaid veebifauzzereid. PĂ”himĂ”te on lihtne: wfuzz vĂ”imaldab fauzzida mistahes kohta HTTP-pĂ€ringus, mis annab vĂ”imaluse fauzzida GET/POST parameetreid, HTTP-pealkirju, sealhulgas kĂŒpsiseid ja muid autentimise pealkirju. Samuti sobib see ka lihtsaks kataloogide ja failide brute force'iks, mille jaoks on vajalik hea sĂ”nastik. Samuti on paindlik filtrite sĂŒsteem, millega saab filtreerida veebisaidi vastuseid erinevate parameetrite jĂ€rgi, vĂ”imaldades saavutada tĂ”husat tulemust.
Plussid:
- Mitmeotstarbeline â modulaarne struktuur, kokkuvĂ”te vĂ”tab paar minutit;
- Mugav filtreerimise ja fauzzimise mehhanism;
- Saab fauzzida iga HTTP meetodit, samuti mistahes kohta HTTP-pÀringus.
Miinused:
- On arendamisel.

ffuf
â veebifauzzer Go keeles, loodud "wfuzz'i sarnaseks", vĂ”imaldab brute force'ida faile, katalooge, URL-ti nte, GET/POST parameetrite nimesid ja vÀÀrtusi, HTTP-pealkirju, sealhulgas Host pealkirja virtuaalhostide brute force'iks. Oma kolleegist wfuzz'ist erineb see suurema kiirus ja uued funktsioonid, nĂ€iteks toetatakse Dirsearch formaadis sĂ”nastikke.
Plussid:
- Filtrid on sarnased wfuzz'i filtritega, vÔimaldades paindlikult kohandada brute force'i;
- Lubab fauzzida HTTP-pealkirjade vÀÀrtusi, POST-pÀringute andmeid ja erinevaid URLs osi, sealhulgas GET-parameetrite nimesid ja vÀÀrtusi;
- Saab mÀÀrata mistahes HTTP meetodi.
Miinused:
- On arendamisel.

gobuster
â Go tööriist uurimiseks, millel on kaks tööreĆŸiimi. Esimene kasutab veebisaidi failide ja kaustade bruteforce'i, teine aga DNS-alamdomeenide genereerimist. Tööriist ei toeta algselt failide ja kaustade rekurssiivset genereerimist, mis muidugi sÀÀstab aega, kuid teisest kĂŒljest peab iga uue lĂ”pu punkti bruteforce'i eraldi kĂ€ivitama.
Plussid:
- SuurepÀrane töökiirus nii DNS-alamdomeenide genereerimisel kui ka failide ja kaustade bruteforce'is.
Miinused:
- Praeguses versioonis puudub HTTP-pealkirjade seadistamise tugi;
- Vaikimisi loetakse kehtivaks ainult mÔningaid HTTP-staatuse koode (200, 204, 301, 302, 307).

Arjun
â tööriist varjatud HTTP-parameetrite bruteforce'iks GET/POST-parameetrites, samuti JSON-is. Sisseehitatud sĂ”naraamat sisaldab 25 980 sĂ”na, mida Ajrun kontrollib peaaegu 30 sekundi jooksul. Asi on selles, et Ajrun ei kontrolli iga parameetrit eraldi, vaid vaatab kohe ~1000 parameetrit korraga ja jĂ€lgib, kas vastus muutus. Kui vastus muutub, jagab ta selle 1000 parameetrit kaheks ja kontrollib, milline neist mĂ”jutas vastust. Seega, lĂ€bi lihtsa binaarse otsingu leitakse parameeter vĂ”i mitu varjatud parameetrit, mis mĂ”jutasid vastust ja seega vĂ”ivad eksisteerida.
Plussid:
- SuurepÀrane töökiirus binaarse otsingu tÔttu;
- Toetab GET/POST-parameetreid, samuti parameetreid JSON-vormingus;
Sarnasel pĂ”himĂ”ttel töötab ka Burp Suite'i plugin â , mis on samuti vĂ€ga hea varjatud HTTP-parameetrite leidmisel. RÀÀgime sellest lĂ€hemalt tulevas artiklis Burpist ja selle pistikprogrammidest.

LinkFinder
â Pythonis skript, mis otsib linke JavaScripti failidest. Kasulik varjatud vĂ”i unustatud lĂ”pp-punktide/URL-de leidmiseks veebirakenduses.
Plussid:
- Kiire;
- On spetsiaalne Chrome'i plugin, mis pÔhineb LinkFinderil.
.
Miinused:
- Ebamugav lÔppvÀljastus;
- Ei analĂŒĂŒsi JavaScripti dĂŒnaamikas;
- Suhteliselt lihtne linkide otsimise loogika â kui JavaScript on mingil juhul obfutseeritud vĂ”i lingid puuduvad algselt ja genereeritakse dĂŒnaamiliselt, siis ei suuda see midagi leida.

JSParser
â Pythonis skript, mis kasutab ja relatiivsete URL-ade analĂŒĂŒsimiseks JavaScripti failidest. VĂ€ga kasulik AJAX-pĂ€ringute avastamiseks ja API-meetodite loetelu koostamiseks, millega rakendus suhtleb. TĂ”husalt töötab koos LinkFinderiga.
Plussid:
- Kiire JavaScripti failide parsimine.

sqlmap
â ilmselt ĂŒks tuntumaid tööriistu veebirakenduste analĂŒĂŒsimiseks. Sqlmap automatiseerib SQL-injektsioonide otsimise ja ekspluateerimise, toetab mitmeid SQL-i dialekte ning selle arsenalis on tohutult erinevaid tehnikaid, alates 'pĂ”hjaliku' kvootide kasutamisest kuni keerukate ajapĂ”histe SQL-injektsioonide vektoriteni. Lisaks on tal palju edasise ekspluateerimise tehnikaid erinevate andmebaasisĂŒsteemide jaoks, mistĂ”ttu on see kasulik mitte ainult SQL-injektsioonide skannerina, vaid ka vĂ”imsa tööriistana leitud SQL-injektsioonide ekspluateerimiseks.
Plussid:
- Lugematul hulgal erinevaid tehnikaid ja vektoreid;
- Madala valehÀirete arv;
- Mitmeid tĂ€iendavaid vĂ”imalusi tĂ€psete seadistuste jaoks, erinevad tehnikad, sihtandmebaas, tamper-skripti skriptid WAFi ĂŒletamiseks;
- VÔimalus luua dump vÀljundandmetest;
- Mitmeid erinevaid ekspluateerimise vĂ”imalusi, nĂ€iteks mĂ”ne andmebaasi puhul automaatne failide ĂŒleslaadimine/mahalaadimine, kĂ€su tĂ€itmise vĂ”imaluse (RCE) saamine jms;
- Otsene ĂŒhenduse tugi andmebaasiga rĂŒnnaku kĂ€igus saadud andmete abil;
- Sisendina saab anda tekstifaili Burpi tulemuste kogumisest â ei ole vaja kĂ€sitsi koostada kĂ”iki kĂ€surea atribuute.
Miinused:
- Kohandamine on keeruline, nÀiteks oma kontrollide kirjutamine on raske madala dokumentatsiooni tÔttu;
- Ilma vastavate seadistusteta viib see lÀbi mittetÀieliku kontrollide komplekti, mis vÔib olla eksitav.

NoSQLMap
â Pythonil pĂ”hinev tööriist NoSQL-injektsioonide otsimise ja ekspluateerimise automatiseerimiseks. Seda on mugav kasutada mitte ainult NoSQL-andmebaasides, vaid ka veebirakenduste auditeerimisel, mis kasutavad NoSQL-i.
Plussid:
- Nagu sqlmap, vÔimaldab see mitte ainult tuvastada potentsiaalset haavatavust, vaid ka kontrollida selle ekspluateerimise vÔimalust MongoDB ja CouchDB jaoks.
Miinused:
- Ei toeta Redis, Cassandra NoSQL-i, selle suunas kÀib arendus.
oxml_xxe
â tööriist XXE XML-i eksploitide integreerimiseks erinevatesse failitĂŒĂŒpidesse, kus kasutatakse mingil kujul XML-formaati.
Plussid:
- Toetab paljusid levinud formaate, nagu DOCX, ODT, SVG, XML.
Miinused:
- PDF, JPEG, GIF toetust ei ole lÔplikult rakendatud;
- Luuakse ainult ĂŒks fail. Selle probleemi lahendamiseks saab kasutada tööriista , mis suudab luua palju erinevates kohtades asuvaid faile payloadidega.
Ălaltoodud utiliidid teevad suurepĂ€raselt XXE-testimist, kui laaditakse dokumente, mis sisaldavad XML-i. Kuid Ă€rge unustage, et XML-formaatide töötlejad vĂ”ivad esineda paljude teiste juhtumite puhul, nĂ€iteks vĂ”ib XML olla andmevorminguna, mitte JSON-ina.
SeetÔttu soovitame pöörata tÀhelepanu jÀrgmisele repole, mis sisaldab suurt hulka erinevaid payload'e: .
tplmap
â Pythonis pĂ”hinev tööriist serveripoolsete mallisisese sisseviimise haavatavuste automaatseks tuvastamiseks ja Ă€rakasutamiseks, omab sarnaseid seadeid ja lippusid nagu sqlmap. Kasutab mitmeid erinevaid tehnikaid ja vektoreid, sealhulgas pimedad sisseviimised, samuti sisaldab kodu ja failide ĂŒles- ja allalaadimise tehnikaid. Lisaks sisaldab tehnikaid kĂŒmne erineva mallimootori jaoks ja mĂ”ned tehnikad eval()-taoliste koodisisestuste otsimiseks Pythonis, Ruby's, PHP's ja JavaScriptis. Eduka Ă€rakasutamise korral avab interaktiivse konsooli.
Plussid:
- Lugematul hulgal erinevaid tehnikaid ja vektoreid;
- Toetab mitmeid template-renderimise mootoreid;
- Palju Àrakasutamistehnikaid.
CeWL
â Ruby pĂ”hine sĂ”naraamide generaator, mis on loodud ainulaadsete sĂ”nade ekstrakteerimiseks mÀÀratud veebisaidilt, lĂ€heb saidil linkide kaudu mÀÀratud sĂŒgavusele. Koostatud ainulaadsete sĂ”nade sĂ”naraami saab hiljem kasutada paroolide rĂŒndamisel teenustes vĂ”i failide ja kataloogide bruutimise rĂŒndamisel samal veebisaidil, samuti saadud hashide rĂŒndamisel hashcat'i vĂ”i John the Ripper'i abil. Kasulik sihtmĂ€rgistatud potentsiaalsete paroolide nimekirja koostamisel.
Plussid:
- Lihtne kasutada.
Miinused:
- Peate olema ettevaatlik otsingu sĂŒgavusega, et mitte haarata liiga palju domeeni.
Weakpass
â teenus, mis sisaldab palju ainulaadsete paroolidega sĂ”naraame. Ălimalt kasulik erinevate paroolide purustamisega seotud ĂŒlesannetes, alates lihtsast online-bruutimises sihtteenustes kuni offline-bruutimisse saadud hashide purustamiseks vĂ”i . Koosneb umbes 8 miljardist paroolist, mille pikkus on 4 kuni 25 tĂ€hemĂ€rki.
Plussid:
- Sisaldab nii spetsiifilisi sĂ”naraame kui ka sĂ”naraame, mis sisaldavad kĂ”ige sagedamini esinevaid paroole â saate valida konkreetse sĂ”naraami vastavalt oma vajadustele;
- SÔnaraame uuendatakse ja tÀiendatakse uute paroolidega;
- SÔnastikud on sorteeritud efektiivsuse jÀrgi. Saate valida variandi kiireks veebihÀkkimiseks vÔi pÔhjalikuks paroolide leidmiseks suurest sÔnastikust, mis sisaldab viimaseid lekkeid;
- On olemas kalkulaator, mis nÀitab paroolide hÀkkimise aega teie seadmetes.

Tahan esile tÔsta CMSi kontrollimise tööriistad: WPScan, JoomScan ja AEM hacker.
AEM_hacker
â tööriist haavatavuste avastamiseks Adobe Experience Manageris (AEM).
Plussid:
- Suudab tuvastada AEM-rakendusi URL-i nimekirjast, mille olete talle esitanud;
- Sisaldab skripte RCE saamiseks JSP-shelli laadimise vÔi SSRF-i Àra kasutamise kaudu.
JoomScan
â Perlil pĂ”hinev tööriist Joomla CMS-i haavatavuste tuvastamise automatiseerimiseks.
Plussid:
- Suudab leida konfigureerimisvead ja administraatori seadistuste probleeme;
- Loetleb Joomla versioonid ja nendega seotud haavatavused, samuti eraldi komponente;
- Sisaldab ĂŒle 1000 eksploitatsiooni Joomla komponente;
- Esitab lÔpparuandeid tekst- ja HTML-formaatides.

WPScan
â tööriist WordPressi saitide skaneerimiseks, sisaldab haavatavusi nii WordPressi enda jaoks kui ka mitmete pluginade jaoks.
Plussid:
- Suudab loetleda mitte ainult ebaturvalisi WordPressi pluginaid ja teemasid, vaid ka hankida kasutajate nimekirja ja TimThumb-failid;
- Suudab lĂ€bi viia brute force rĂŒnnakuid WordPressi saitide vastu.
Miinused:
- Ilma vastavate seadistusteta viib see lÀbi mittetÀieliku kontrollide komplekti, mis vÔib olla eksitav.

KokkuvĂ”ttes eelistavad erinevad inimesed töötamiseks erinevaid tööriistu: kĂ”ik on omamoodi head ja see, mis meeldis ĂŒhele inimesele, ei pruugi teisele sobida. Kui arvate, et oleme tĂ€helepanuta jĂ€tnud mĂ”ne hea utiliidi â kirjutage sellest kommentaarides!
Allikas: habr.com
