kasulikest tööriistadest pentesterile. Uues artiklis kĂ€sitleme veebirakenduste turvaseisundi analĂŒĂŒsi tööriistu.
Meie kolleeg on juba sarnase umbes seitse aastat tagasi. Huvitav on vaadata, millised tööriistad on oma positsioone sÀilitanud ja tugevdanud ning millised on taandunud ja praegu harva kasutuses.

Oluline on mÀrkida, et siia kuulub ka Burp Suite, kuid tema ja tema kasulike pistikprogrammide kohta tuleb eraldi publikatsioon.
Sisu:
Amass
â Go keeles tööriist DNS-i alamdomeenide otsimiseks ja ĂŒlesehitamiseks ning vĂ€lise vĂ”rgu kaardistamiseks. Amass on OWASP-i projekt, mis on loodud selleks, et nĂ€idata, kuidas nĂ€evad organisatsioonid Internetis vĂ€lja vĂ€ljastpoolt. Amass saab alamdomeenide nimesid erinevate meetodite abil, tööriist kasutab nii rekurssiivset alamdomeenide ĂŒlesehitamist kui ka otsingut avatud allikates.
Amass kasutab töötamise ajal saadud IP-aadresse, et tuvastada omavahel seotud vĂ”rgu segmente ja autonoomsete sĂŒsteemide numbreid. KĂ”ik leitud teave kasutatakse vĂ”rgu kaardi koostamiseks.
Plussid:
- Teabe kogumise tehnikad hÔlmavad jÀrgmist:
* DNS â alamdomeenide sĂ”nastiku kaudu jĂ€rkjĂ€rguline otsimine, alamdomeenide bruteforce, "nutikas" otsimine, mis pĂ”hineb leitud alamdomeenidel, pöördsuhted DNS-i pĂ€ringud ja DNS-serverite otsimine, kus vĂ”ib teha tsooni ĂŒlekande pĂ€ringu (AXFR);* Otsimine avatud allikatest â Ask, Baidu, Bing, CommonCrawl, DNSDB, DNSDumpster, DNSTable, Dogpile, Exalead, FindSubdomains, Google, IPv4Info, Netcraft, PTRArchive, Riddler, SiteDossier, ThreatCrowd, VirusTotal, Yahoo;
* TLS-sertifikaatide andmebaaside otsimine â Censys, CertDB, CertSpotter, Crtsh, Entrust;
* Otsingumootorite API-de kasutamine â BinaryEdge, BufferOver, CIRCL, HackerTarget, PassiveTotal, Robtex, SecurityTrails, Shodan, Twitter, Umbrella, URLScan;
* Veebiarhiivide otsing: ArchiveIt, ArchiveToday, Arquivo, LoCArchive, OpenUKArchive, UKGovArchive, Wayback;
- Integreerimine Maltego;
- Tagab kĂ”ige tĂ€iustatumate DNS-alamdomeenide otsingute ĂŒlesande katvuse.
Miinused:
- Ole ettevaatlik amass.netdomainide osas â see ĂŒritab pöörduda iga IP-aadressiga tuvastatud infrastruktuuris ja saada domeeninimesid tagasi DNS-pĂ€ringutest ja TLS-sertifikaatidest. See on 'mĂŒrarikas' tehnika, mis vĂ”ib paljastada teie luuretoimingud uuritavas organisatsioonis.
- KÔrge mÀlutarbimine, vÔib tarbida kuni 2 GB RAM erinevates seadistustes, mis ei luba selle tööriista kÀivitamist odavas VDS-is.

Altdns
â Python'i tööriist DNS-alasuboonuste rikka sĂ”naraamatu koostamiseks. See vĂ”imaldab genereerida mitmesuguseid alamsuboonuseid mutatsioonide ja permutatsioonide abil. Selleks kasutatakse sĂ”nu, mis esinevad sageli alamsuboonustes (nt: test, dev, staging), kĂ”ik mutatsioonid ja permutatsioonid rakendatakse juba tuntud alamsuboonustele, mida saab edastada Altdns-ile. Tulemuseks on loetelu alamsuboonuste variatsioonidest, mis vĂ”ivad eksisteerida ja mida saab hiljem kasutada DNS-bruutforce'i korral.
Plussid:
- Töötab hÀsti suurte andmehulga korral.
aquatone
â oli varem tuntud kui veel ĂŒks alamdomeenide otsingu tööriist, kuid autor loobus sellest ĂŒlemineku tĂ”ttu eespool mainitud Amassile. Praegu on aquatone ĂŒmber kirjutatud Go-s ja on rohkem suunatud veebisaitide eelnevaks uurimiseks. Selleks lĂ€bib aquatone antud domeene ning otsib nende pealt veebisaite erinevatel portidel, kogudes seejĂ€rel kogu teabe saidi kohta ja tehes ekraanipilte. See on mugav kiireks eelneva uurimiseks veebisaitide ĂŒle, mille jĂ€rel saab valida prioriteetsed sihtmĂ€rgid rĂŒnnakute jaoks.
Plussid:
- Loodud failide ja kaustade grupp, mida on mugav kasutada edasiseks tööks teiste tööriistadega:
* HTML-raport koos kogutud ekraanipiltidega ja sarnasuse alusel rĂŒhmitatud vastuste pealkirjadega;* Fail kĂ”igi URL-ide kohta, kust leiti veebisaite;
* Fail statistika ja lehekĂŒlje andmetega;
* Kaust failidega, milles on leitud sihtkohtadelt vastuste pealkirjad;
* Kaust failidega, milles on leitud sihtkohtadelt vastuste sisu;
* Ekraanipildid leitud veebisaitidest;
- Toetab XML-aruandeid Nmapilt ja Masscanilt;
- Kasutab headless Chrome'i/Chromium'i ekraanipiltide renderdamiseks.
Miinused:
- VĂ”ib tĂ”mmata tĂ€helepanu sissetungide avastamise sĂŒsteemidele, seega nĂ”uab seadistamist.
KuvatĂ”mmis on tehtud ĂŒhe vanema versiooni aquatone'ist (v0.5.0), kus oli rakendatud DNS-alamdomeenide otsing. Vanemad versioonid on saadaval lehelt .

MassDNS
â veel ĂŒks DNS-alamdomeenide otsingu tööriist. Selle peamine erinevus seisneb selles, et see teeb DNS-pĂ€ringuid otse mitmetele erinevatele DNS-resolveritele ja teeb seda mĂ€rkimisvÀÀrse kiirusiga.
Plussid:
- Kiire â suudab lahendada rohkem kui 350 tuhat nime sekundis.
Miinused:
- MassDNS vÔib pÔhjustada mÀrkimisvÀÀrset koormust kasutatavatele DNS-resolveritele, mis vÔib viia nende serverite blokeerimiseni vÔi teie teenusepakkujale kaebuste esitamisse. Lisaks sellele tekitab see suure koormuse ettevÔtte DNS-serveritele, kui need olemas on ja kui nad vastutavad domeenide eest, mida te proovite lahendada.
- Resolverite loetelu on praegu aegunud, kuid kui eemaldada mitte töötavad DNS-resolverid ja lisada uusi tuntud â siis peaks kĂ”ik korras olema.

KuvatÔmmis aquatone v0.5.0
nsec3map
â Pythonis loodud tööriist, et saada tĂ€ielikku nimekirja DNSSEC-iga kaitstud domeenidest.
Plussid:
- Tuvastab DNS-tsoonides hoste kiiresti minimaalsete pÀringute arvuga, kui tsoonis on aktiveeritud DNSSEC tugi;
- John the Ripper'i plugina, mida saab kasutada NSEC3 rÀside purustamiseks;
Miinused:
- Paljusid DNS-olid töödeldakse valesti;
- NSEC-kirjete töötlemise automaatset paralleelset jagamist ei toimu â nimetusruum tuleb kĂ€sitsi jagada;
- Suure koguse mÀlu tarbimine.
Acunetix
â veebivulnerabiliteetide skanner, mis automatiseerib veebirakenduste turvakontrolli. Testib rakendust SQL-i sĂŒstimise, XSS-i, XXE, SSRF-i ja paljude teiste veebivulnerabiliteetide osas. Siiski, nagu iga teinegi veebivulnerabiliteetide skanner, ei asenda see pentesterit, kuna keerulisi haavatavuste ahelat vĂ”i loogika haavatavusi ei suuda leida. Selle asemel katab see palju erinevaid haavatavusi, sealhulgas erinevaid CVE-sid, millele pentester vĂ”is isegi unustada, seega on see vĂ€ga mugav igapĂ€evaste kontrollide vabastamiseks.
Plussid:
- Madala valehÀire taseme;
- Tulemusi saab eksportida aruannete vormis;
- Teostab suurt hulka kontrollimisi erinevate haavatavuste osas;
- Mitme hosti samaaegne skaneerimine.
Miinused:
- Dedublikaatsiooni algoritmi ei ole (Acunetix peab funktsionaalselt sarnaseid lehti erinevateks, kuna neil on erinevad URL-id), kuid arendajad töötavad selle kallal;
- NĂ”uab installimist eraldi veebiserverisse, mis raskendab kliendi sĂŒsteemide testimist VPN-iga ĂŒhenduses ja skanneri kasutamist isoleeritud kohalikus kliendivĂ”rgus;
- VĂ”ib uuritud teenust "mĂŒrgitada", nĂ€iteks saata saidi kontaktivormi liiga palju rĂŒndesuuniseid, muutes seelĂ€bi Ă€ri protsesse oluliselt keerulisemaks;
- On patenteeritud ja seega mitte tasuta lahendus.

Dirsearch
â Pythonis loodud tööriist kataloogide ja failide bruutimine veebilehtedel.
Plussid:
- Suudab eristada tÔelisi "200 OK" lehti lehtedest "200 OK" koos tekstiga "lehte ei leitud";
- Tuleb koos mugava sÔnastikuga, millel on hea tasakaal suuruse ja otsingu efektiivsuse vahel. Sisaldab standardteid, mis on iseloomulikud paljudele CMS-idele ja tehnoloogia virnadele;
- Oma sÔnastiku formaat, mis vÔimaldab saavutada head efektiivsust ja paindlikkust failide ja kataloogide uurimisel;
- Mugav vĂ€ljund â lihtne tekst, JSON;
- Toimib korrektse throttling'u â kĂŒsimuste vahelised pausid, mis on eluliselt vajalikud igasuguste nĂ”rkade teenuste jaoks.
Miinused:
- Laiendusi tuleb edastada stringina, mis on ebamugav, kui tuleb edastada korraga palju laiendusi;
- Selleks, et kasutada oma sÔnaraamatut, tuleb see veidi töötada sÔnaraamatute Dirsearch formaati maksimaalse efektiivsuse saavutamiseks.

wfuzz
â Python-poodide veebiĂ€pid. TĂ”enĂ€oliselt ĂŒks tuntumaid veebipoodide tööriistu. PĂ”himĂ”te on lihtne: wfuzz vĂ”imaldab poodida igasuguses HTTP-pĂ€ringus, mis annab vĂ”imaluse poodida GET/POST parameetreid, HTTP-pealkirju, sealhulgas KĂŒpsiseid ja muid autentimise pealkirju. Samuti on mugav ka lihtsaks kaustade ja failide bruteforsimiseks, mille jaoks on vajalik hea sĂ”naraamat. Samuti on tal paindlik filtrite sĂŒsteem, millega saab filtreerida kodulehe vastuseid erinevate parameetrite jĂ€rgi, mis vĂ”imaldab saavutada efektiivseid tulemusi.
Plussid:
- Mitmeotstarbeline â modulaarne struktuur, kokku panemine vĂ”tab paar minutit;
- Mugav filtreerimise ja fuzzing'u mehhanism;
- VÔib fuzzida igasuguseid HTTP-meetodeid ja igasuguseid kohti HTTP-pÀringus.
Miinused:
- Arendusetapis.

ffuf
â Go keeles loodud veebifuzzing tööriist, mis on valmistatud wfuzz-i âkujunduse ja sarnase jĂ€rgiâ, vĂ”imaldab brutforsida faile, kaustu, URL teid, parameetrite GET/POST nimetusi ja vÀÀrtusi, HTTP-pealkirju, sealhulgas Host pealkirja virtuaalsete hostide brutforsimiseks. Erinevalt oma eelkĂ€ijast wfuzzist pakub see suuremat kiirus ja mĂ”ningaid uusi funktsioone, nĂ€iteks toetab see Dirsearch formaadis sĂ”naraamatuid.
Plussid:
- Filtrid sarnanevad wfuzz filtritele ja vÔimaldavad brutforsingu paindlikku seadistamist;
- Lubab fuzzida HTTP-pealkirjade vÀÀrtusi, POST-pÀringute andmeid ja erinevaid URL osi, sealhulgas GET-parameetrite nimesid ja vÀÀrtusi;
- VÔib mÀÀrata mis tahes HTTP meetodi.
Miinused:
- Arendusetapis.

gobuster
â Go keeles loodud uurimistööriist, millel on kaks tööreĆŸiimi. Esimene on mĂ”eldud failide ja kaustade brutforsimiseks veebisaidil, teine DNS-alamdomeenide genereerimiseks. Tööriist ei toeta algselt failide ja kaustade rekurssiivset genereerimist, mis loomulikult sÀÀstab aega, kuid teisest kĂŒljest tuleb igat uut lĂ”pp-punkti brutforsida eraldi.
Plussid:
- SuurepÀrane kiirus nii DNS-alamdomeenide genereerimisel kui ka failide ja kaustade brutforsimisel.
Miinused:
- Praeguses versioonis ei toetata HTTP-pealkirjade seadistamist;
- Vaikimisi loetakse kehtivateks ainult teatud HTTP-olekukoode (200, 204, 301, 302, 307).

Arjun
â tööriist varjatud HTTP-parameetrite rĂŒndamiseks GET/POST-parameetrites ning JSONis. Sisseehitatud sĂ”nastik sisaldab 25 980 sĂ”na, mille Ajrun kontrollib peaaegu 30 sekundiga. Oluline on see, et Ajrun ei kontrolli iga parameetrit eraldi, vaid analĂŒĂŒsib korraga ~1000 parameetrit ja vaatab, kas vastus muutub. Kui vastus on muutunud, jaotab ta selle 1000 parameetrit kaheks osaks ja kontrollib, milline neist osadest mĂ”jutab vastust. Nii leitakse ebamugava binaarse otsingu abil parameeter vĂ”i mitu varjatud parameetrit, mis mĂ”jutasid vastust ja vĂ”ivad seega eksisteerida.
Plussid:
- KÔrge töökiirus binaarse otsingu tÔttu;
- GET/POST-parameetrite ja JSON-vormingus parameetrite tugi;
Sarnase printsiibi jĂ€rgi töötab ka Burp Suite'i plugin â , mis on samuti vĂ€ga hea varjatud HTTP-parameetrite otsimisel. RÀÀgime sellest lĂ€hemalt tulevas artiklis Burpist ja selle pistikprogrammidest.

LinkFinder
â Pythonis kirjutatud skript linkide leidmiseks JavaScripti failides. Kasulik varjatud vĂ”i unustatud lĂ”pp-punktide/URL-ide leidmiseks veebirakenduses.
Plussid:
- Kiire;
- Chrome'i jaoks on olemas spetsiaalne LinkFinderi pÔhine pistikprogramm.
.
Miinused:
- Ebamugav lÔppvÀljund;
- Ei analĂŒĂŒsi JavaScripti dĂŒnaamiliselt;
- Linkideotsimise loogika on ĂŒsna lihtne â kui JavaScript on mingil viisil obfuskeeritud vĂ”i lingid puuduvad ja genereeritakse dĂŒnaamiliselt, siis ei suuda see midagi leida.

JSParser
â Pythoni skript, mis kasutab ja relatiivsete URL-ide analĂŒĂŒsimiseks JavaScripti failidest. VĂ€ga kasulik AJAX-pĂ€ringute tuvastamiseks ja API meetodite loendi koostamiseks, millega rakendus suhtleb. TĂ”husalt töötab LinkFinderiga koos.
Plussid:
- Kiire JavaScripti failide analĂŒĂŒs.

sqlmap
â tĂ”enĂ€oliselt ĂŒks tuntumaid veebirakenduste analĂŒĂŒsi tööriistu. Sqlmap automatiseerib SQL-injektsioonide otsimist ja ekspluateerimist, töötades mitmete SQL-i dialektidega ning sisaldab suures koguses erinevaid tehnikaid, alustades otsestest tsitaatidest ja lĂ”petades keerukate ajapĂ”histe SQL-injektsioonide vektoritega. Lisaks sisaldab see mitmeid edasise ekspluateerimise tehnikaid erinevatele andmebaasisĂŒsteemidele, seega on see kasulik mitte ainult SQL-injektsioonide skaneerimise tööriistana, vaid ka vĂ”imsa tööriistana juba leitud SQL-injektsioonide ekspluateerimiseks.
Plussid:
- Mitmeid erinevaid tehnikaid ja suundi;
- Madala valehÀirete arv;
- Palju kohandamisvÔimalusi, erinevad tehnikad, sihtandmebaas, WAF-ist möödumiseks mÔeldud skriptid;
- VÔime eksportida vÀljundandmete dump'i;
- Palju erinevaid kasutusvÔimalusi, nÀiteks mÔnede andmebaaside puhul automaatne failide laadimine/laagimine, kÀsu tÀitmise vÔimaluse (RCE) saamine ja muud;
- Otsese andmebaasiĂŒhenduse tugi rĂŒnnaku kĂ€igus saadud andmete abil;
- Sisendina saab kasutada Burpi töö tulemuste tekstifaili â ei ole vaja kĂ€sitsi koostada kĂ”iki kĂ€skuargumendi atribuute.
Miinused:
- Raskused kohandamisega, nÀiteks oma kontrollide kirjutamine on keeruline nÔrga dokumentatsiooni tÔttu;
- Ilma vastava seadistamiseta viib lÀbi mittetÀielikke kontrolle, mis vÔib eksitada.

NoSQLMap
â Pythonil pĂ”hinev tööriist NoSQL-i sĂŒstimisvĂ”tetes otsingu ja Ă€rakasutamise automatiseerimiseks. Mugav kasutada mitte ainult NoSQL-andmebaasides, vaid ka otse NoSQL-i kasutavate veebirakenduste auditeerimisel.
Plussid:
- Nagu sqlmap, vÔimaldab see mitte ainult leida vÔimalikke haavatavusi, vaid ka kontrollida nende ekspluateerimise vÔimalust MongoDB ja CouchDB jaoks.
Miinused:
- Ei toeta NoSQL-tandemina Redis, Cassandra, selle suunas kÀib arendus.
oxml_xxe
â tööriist XXE XML-exploitide integreerimiseks erinevatesse failitĂŒĂŒpidesse, kus kasutatakse XML-formaati.
Plussid:
- Toetab paljusid levinud formaate, nagu DOCX, ODT, SVG, XML.
Miinused:
- PDF, JPEG, GIF toe tÀielik teostamine on pooleli;
- Loob ainult ĂŒhe faili. Selle probleemi lahendamiseks saab kasutada tööriista , mis suudab luua suure hulga faile erinevates kohtades koos payloadidega.
Eeltoodud utiliidid teevad suurepÀrast tööd XXE testimisel dokumendide laadimise korral, mis sisaldavad XML-i. Kuid Àrge unustage, et XML-formaadiga töötlejate leidmine vÔib esineda ka paljus muus kontekstis, nÀiteks vÔib XML-i kasutada andmevorminguna JSON-i asemel.
SeetÔttu soovitame pöörata tÀhelepanu jÀrgmisele repole, mis sisaldab suurt hulka mitmekesiseid payload'e: .
tplmap
â Python'i tööriist, mis automaatselt tuvastab ja eksploteerib Server-Side Template Injection'i haavatavusi, omab sarnasusi sqlmap'i seadete ja lippudega. Kasutab mitmeid erinevaid tehnikaid ja vektoreid, sealhulgas pimesi sisestusi, ning sisaldab tehnikaid koodi tĂ€itmiseks ja failide ĂŒles-/allalaadimiseks. Lisaks on tal oma arsenalis tehnikaid kĂŒmne erineva mallimootori jaoks ja mĂ”ned tehnikaid eval()-sarnaste koodi sisestuste leidmiseks Pythonis, Ruby's, PHP's ja JavaScript'is. Eduka ekspluateerimise korral avab see interaktiivse konsooli.
Plussid:
- Mitmeid erinevaid tehnikaid ja suundi;
- Toetab mitmeid mallirenderdusmootoreid;
- Rohked ekspluateerimise tehnikad.
CeWL
â Ruby's sĂ”nastiku generaator, mis on loodud ainulaadsete sĂ”nade vĂ€ljavĂ”tmiseks antud veebisaidilt, kĂŒlgneb linkide kaudu saidil mÀÀratud sĂŒgavusele. Koostatud ainulaadsete sĂ”nade sĂ”nastikku saab hiljem kasutada paroolide bruteforce'imiseks teenustes vĂ”i failide ja kaustade bruteforce'imiseks samal veebisaidil, vĂ”i rĂŒnnakute jaoks saadud rĂ€si hashcat'i vĂ”i John the Ripperiga. Kasulik âsihtmĂ€rkâ paroolide loendi koostamisel.
Plussid:
- Lihtne kasutada.
Miinused:
- Otsige sĂŒgavuse osas ettevaatlikult, et mitte mĂ”nda ĂŒleliigset domeeni haarata.
Weakpass
â teenus, mis sisaldab hulgaliselt sĂ”naraamatuid unikaalsete paroolidega. VĂ€ga kasulik erinevate paroolirikkumisega seotud ĂŒlesannete jaoks, alates lihtsast veebipĂ”hisest jĂ”hkrĂŒnnakust sihtteenuste kontodele kuni saadud rĂ€si off-line jĂ”hkrĂŒnnakuni. vĂ”i . Sisaldab umbes 8 miljardit parooli pikkusega 4 kuni 25 tĂ€hte.
Plussid:
- Sisaldab nii spetsiifilisi sĂ”naraamatuid kui ka sĂ”naraamatuid, mis sisaldavad kĂ”ige sagedamini esinevaid paroole â saad valida konkreetse sĂ”naraamatu oma vajaduste jĂ€rgi;
- SÔnaraamatud uuendatakse ja tÀiendatakse uute paroolidega;
- SĂ”naraamatud on sorteeritud efektiivsuse jĂ€rgi. Saad valida variandi nii kiireks on-line jĂ”hkrĂŒnnakuks kui ka pĂ”hjalikuks paroolide leidmiseks mahukast sĂ”naraamatust viimasest lekkest;
- Saadaval on kalkulaator, mis nÀitab paroolide rikkumise aega sinu seadmetes.

Eraklassi soovime esile tÔsta CMS-kontrollide tööriistu: WPScan, JoomScan ja AEM hacker.
AEM_hacker
â tööriist rakenduste Adobe Experience Manager (AEM) haavatavuste tuvastamiseks.
Plussid:
- Saab tuvastada AEM-rakendusi URL-ide loendist, mis on talle sisendiks antud;
- Sisaldab skripte RCE omandamiseks JSP-shelle ĂŒles laadides vĂ”i SSRF-i Ă€rakasutamise teel.
JoomScan
â Perl'i tööriist, mis automatiseerib haavatavuste avastamist Joomla CMS-i kasutamisel.
Plussid:
- Suudab leida konfiguratsiooni puudusi ja administratiivsete seadete probleeme;
- Loetleb Joomla versioonid ja nendega seotud haavatavused, samuti eraldi komponente;
- Sisaldab ĂŒle 1000 exploiti Joomla komponente jaoks;
- KokkuvÔttearuannete genereerimine tekstivormingus ja HTML-vormingus.

WPScan
â Tööriist WordPressi veebisaitide skanneerimiseks, sisaldab haavatavusi nii WordPressi enda sĂŒsteemile kui ka mĂ”nedele pluginatele.
Plussid:
- Suudab loetleda mitte ainult ohte WordPressi pistikprogrammide ja teemade puhul, vaid ka saada kasutajate nimekirja ja TimThumb-faile;
- VĂ”ib lĂ€bi viia brutaalrĂŒndesid WordPressi veebisaitidele.
Miinused:
- Ilma vastava seadistamiseta viib lÀbi mittetÀielikke kontrolle, mis vÔib eksitada.

Ăldiselt eelistavad erinevad inimesed oma tööks erinevaid tööriistu: kĂ”ik on omamoodi head, ja see, mis meeldib ĂŒhele, ei pruugi teisele sobida. Kui arvate, et oleme ebaĂ”iglaselt tĂ€helepanuta jĂ€tnud mĂ”ne hea utiliidi â kirjutage meile kommentaarides!
Allikas: habr.com
