Tasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2

Juba ammu tagasi ma juba kirjutasin selles, aga natuke napp ja segane. PĂ€rast otsustasin laiendada ĂŒlevaate tööriistade nimekirja, lisada artiklisse struktuuri, arvesse vĂ”tta kriitikat (suur aitĂ€h Lefty nĂ”uannete eest) ja saatsin selle konkursile SekLab (ja avaldasin linki, aga kĂ”igil arusaadavatel pĂ”hjustel ei nĂ€inud seda keegi). Konkurs on lĂ”ppenud, tulemused on kuulutatud ja ma saan puhta sĂŒdametunnistusega seda (artiklit) avaldada Habr's.

Tasuta veebirakenduste pentsesteri tööriistad

Selles artiklis rÀÀgin kĂ”ige populaarsematest tööriistadest veebirakenduste pentsestinguks (sissetungitestideks) „mustal kastil” strateegia pĂ”hjal.
Selleks vaatame tarkvara, mis aitab selle konkreetse testimise vormiga. Vaatame jÀrgmisi tootekategooriaid:

  1. VÔrguskanne
  2. Veebiskripti haavatavuse skannerid
  3. Eksploiteerimine
  4. Sissetunge automatiseerimine
  5. Siluri (snifferid, kohalikud proksid jne)


MÔned tooted omavad universaalset "iseloomu", seega liigitaksin need sinna kategooriasse, kus nad annavadilotkasuurima tulemuse (subjektiivne arvamus).

VÔrguskanne.

PÔhieesmÀrk on avada kergesti kÀtte saadavad vÔrguteenused, tuvastada nende versioonid, mÀÀrata OS jne.

NmapTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Nmap ("Network Mapper") on tasuta avatud lĂ€htekoodiga tööriist vĂ”rgu analĂŒĂŒsimiseks ja sĂŒsteemide turvaauditi jaoks. Intensiivsed vastased konsoolile saavad kasutada Zenmapi, see on Nmap'i GUI.
See ei ole lihtsalt „smart” skanner, see on tĂ”sine laiendatav tööriist (ĂŒheks „ebaharilikuks funktsiooniks” on skripti olemasolu, et kontrollida, kas sĂ”lmes on ussisĂŒsteem.Stuxnet" (mainitud siit). TĂŒĂŒpiline kasutusviis:

nmap -A -T4 localhost

-A OS versiooni mÀÀramiseks, skannimiseks skriptide abil ja jÀlgimiseks
-T4 ajastuse seadistamiseks (rohkem — kiiremini, vahemikus 0 kuni 5)
localhost — sihthost
Midagi kÔvemat?

nmap -sS -sU -T4 -A -v -PE -PP -PS21,22,23,25,80,113,31339 -PA80,113,443,10042 -PO --script all localhost

See on komplekt vĂ”imalusi „aeglane pĂ”hjalik skannimine” profiilist Zenmapis. Selle tĂ€itmine vĂ”tab mĂ”nda aega, kuid annab lĂ”ppkokkuvĂ”ttes rohkem ĂŒksikasjalikku teavet, mida sihtsĂŒsteemi kohta teada saada. Viidatud juhend venekeeles, kui otsustasite sĂŒveneda, ja samuti soovitan artikli tĂ”lget Beginner’s Guide to Nmap.
Nmap on saanud „Aasta turvatoote” staatuse sellistelt vĂ€ljaannetelt ja kogukondadelt nagu Linux Journal, Info World, LinuxQuestions.Org ja Codetalker Digest.
Huvitav on see, et Nmap'i saab nÀha filmides "Matrix: Reloaded", "Die Hard 4", "Bourne Ultimatum", "Hottabych" ja muudele.

IP-ToolsTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
IP-Tools — erinevate vĂ”rgutööriistade komplekt, mis on varustatud graafilise kasutajaliidesega ja on suunatud Windowsi kasutajatele.
Portide skanner, jagatud ressursside (jagatud printerid/kaustad), WhoIs/Finger/Lookup, telneti klient ja palju muud. Lihtsalt mugav, kiire ja funktsionaalne tööriist.

Pole erilist mÔtet arutada teisi tooteid, sest selles valdkonnas on palju tööriistu, mis kÔik toimivad sarnase pÔhimÔtte jÀrgi ja pakuvad sarnaseid funktsioone. Siiski on Nmap kÔige sagedamini kasutatav.

Veebiskripti haavatavuse skannerid

PĂŒĂŒtakse leida populaarseid haavatavusi (SQL inj, XSS, LFI/RFI jt) vĂ”i vigu (mitte eemaldatud ajutised failid, kataloogide indekseerimine jne)

Acunetix VeebihĂ€kkimise SkannerTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Acunetix VeebihĂ€kkimise Skanner — linki vaadates tundub, et see on XSS skanner, kuid see ei ole pĂ€ris nii. Tasuta versioon, mis on saadaval lingil, pakub ĂŒsna palju funktsioone. Tavaliselt haarab esmakordsel kĂ€ivitamisel ja oma ressursi aruande saamisel inimest kerge ĆĄokk, ja te mĂ”istate, miks, kui selle teete. See on vĂ€ga vĂ”imas toode, mis analĂŒĂŒsib igasuguseid haavatavusi veebis ja töötab mitte ainult tuntud PHP-saitide, vaid ka teiste keeltega (kuigi keele erinevus ei ole nĂ€itaja). Juhiseid pole mĂ”tet eriti kirjeldada, kuna skanner lihtsalt "vĂ”tab kinni" kasutaja tegevuse. Midagi sarnast nagu "jĂ€rgmine, jĂ€rgmine, jĂ€rgmine, valmis" tĂŒĂŒpilises tarkvara installatsiooni protsessis.

NiktoTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Nikto on open source (GPL) veebiskanner. Vabastab rutiinsest kÀsitsi töödest. Otsib sihtlehelt mitteeemaldatud skripte (nt test.php, index_.php jne), andmebaasi haldamise tööriistu (/phpmyadmin/, /pma jne) jne, see tÀhendab, et kontrollib ressurssi kÔige levinumate vigade osas, mis tulenevad tavaliselt inimfaktorist.
Lisaks, kui see leiab mÔne populaarse skripti, kontrollib seda olemasolevate haavatavuste (mis on andmebaasis) suhtes.
Teatab saadaval olevatest "soovimatutest" meetoditest, nagu PUT ja TRACE
Ja nii edasi. VĂ€ga mugav, kui töötad auditeerijana ja analĂŒĂŒsid igapĂ€evaselt veebisaite.
Miinustest tahan mĂ€rkida kĂ”rget valehĂ€irete protsenti. NĂ€iteks kui teie sait annab pidevalt peamise lehe asemel 404 viga (kui see peaks ilmuma), siis skanner ĂŒtleb, et teie saidil on kĂ”ik skriptid ja kĂ”ik haavatavused tema andmebaasist. Praktikas ei esine seda nii sageli, kuid fakt on, et palju sĂ”ltub teie saidi struktuurist.
Klassikaline kasutamine:

.\/nikto.pl -host localhost

Kui on vaja veebilehel autentida, saab cookie'd mÀÀrata failis nikto.conf, muutujas STATIC-COOKIE.

WiktoTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Wikto — Nikto Windowsile, kuid mĂ”ningate tĂ€iendustega, nagu "ebaselge" loogika vigade kontrollimisel, GHDB kasutamine, linkide ja kaustade saamine ressursilt, reaalajas HTTP pĂ€ringute/response monitorimine. Wikto on kirjutatud C#-s ja vajab .NET raamistikku.

skipfishTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
skipfish — veebirĂŒnnakute ja auditite skanner Michal Zalewski (tuntud ka kui lcamtuf). Kirjutatud C-s, platvormidevaheline (Win vajab Cygwinit). Rekursiivselt (ja vĂ€ga pikalt, 20~40 tundi, kuigi viimasel korral töötas mul 96 tundi) lĂ€bib kogu saiti ja leiab erinevaid turvaauke. Ka genereerib vĂ€ga palju liiklust (mitu GB sissetulekut/vĂ€ljumist). Aga kĂ”ik vahendid on head, eriti kui on aega ja ressursse.
TĂŒĂŒpiline kasutamine:

./skipfish -o /home/reports www.example.com

Kaustas "reports" on html-aruanne, nÀide.

w3af Tasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
w3af — Veebirakenduse rĂŒnnaku ja auditi raamistik, avatud lĂ€htekoodiga veebiuuenduste skanner. Omab GUI-d, aga vĂ”ib töötada ka konsoolist. TĂ€psemalt on see raamistik, millel on hulgaliselt pluginaid.
Tema eeliste kohta saab rÀÀkida kaua, parem on see ise Àra proovida :)
TĂŒĂŒpiline töö temaga seisneb profiili valimises, sihtkoha mÀÀramises ja kĂ€ivitamises.

Mantra Security FrameworkTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Mantra on tÀitunud unistus. Tasuta ja avatud tööriistade kogum, mis on integreeritud veebibrauserisse.
VÀga kasulik veebirakenduste testimisel kÔikidel etappidel.
Kasutamine seisneb brauseri installimises ja kÀivitamises.

Tegelikult on selles kategoorias vĂ€ga palju utiliite ja ĂŒsna keeruline on neist konkreetne nimekiri vĂ€lja tuua. Enamasti mÀÀrab iga pentester ise, millised tööriistad talle vajalikud on.

Eksploiteerimine

Automatiseeritud ja mugavamate tarkvarahaavatavuste ja skriptide kasutamiseks kirjutatakse eksploite, millele tuleb vaid parameetrid edastada, et turvaauku kasutusele vÔtta. On ka tooteid, mis vabastavad kÀsitsi eksploitide otsingu vajadusest ning rakendavad neid "otsekohe". Sellest kategooriast rÀÀgimegi praegu.

Metasploit Framework Tasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
MetasploitÂź Framework — tĂ”eline monster meie valdkonnas. Ta oskab nii palju, et juhend koosneb mitmest artiklist. Vaatame automaatset eksploiteerimist (nmap + metasploit). Idee seisneb selles, et Nmap analĂŒĂŒsib vajaliku pordi, seab teenuse ja Metasploit proovib rakendada sellele eksploite lĂ€htudes teenuse klassist (ftp, ssh jne). Tekstilise juhendi asemel lisame video, mis on ĂŒsna populaarne teema autopwn kohta.

MĂ€ngi videot

VÔi saame lihtsalt automatiseerida vajaliku eksploiti töö. NÀiteks:

msf > kasuta abi/administratsioon/cisco/vpn_3000_ftp_bypass
msf abi(vpn_3000_ftp_bypass) > mÀÀratle RHOST [TARGET IP]
msf abi(vpn_3000_ftp_bypass) > kÀita

Tegelikult on selle raamistikul vĂ€ga laiad vĂ”imalused, seega kui soovite sĂŒvitsi minna, minge aadressile lingil

ArmitageTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Armitage — OVA ĆŸanri kĂŒberpunk GUI Metasploitile. Visualiseerib sihtmĂ€rki, soovitab eksploite ja pakub selle raamistikuga laiendatud vĂ”imalusi. KokkuvĂ”ttes neile, kes armastavad, et kĂ”ik nĂ€eks ilus ja efektne vĂ€lja.
Screencast:

MĂ€ngi videot

Tenable NessusÂźTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Tenable NessusÂź haavatavuste skanner — oskab vĂ€ga palju, kuid me vajame ainult ĂŒht vĂ”imalust — mÀÀrata, milliste teenuste jaoks on eksploite. Tasuta versioon "home only".

Kasutamine:

  • Laadige alla (oma sĂŒsteemile), installige, registreerige (vĂ”ti saadetakse e-posti teel).
  • KĂ€ivitasime serveri, lisasime kasutaja Nessus Server Manageris (nupp Manage users).
  • Sisestame aadressile
    https://localhost:8834/

    ja saame brauseris Flash-klienti.

  • Skannid -> Lisa -> tĂ€idame vĂ€ljad (valides sobiva skaneerimisprofiili) ja vajutame Skannida.

MÔne aja pÀrast ilmub skaneerimise aruanne vahekaardi Reports.
Teenuste praktilise haavatavuse kontrollimiseks eksploitide suhtes saab kasutada eelpool kirjeldatud Metasploit Frameworki vĂ”i proovida leida eksploiti (nĂ€iteks Explot-db, packet storm, explot search ja teised) ja kasutada seda kĂ€sitsi oma sĂŒsteemi vastu. IMHO: liiga mahukas. TĂ”in selle ĂŒheks valdkonna juhtideks tarkvaratööstuses.
RĂŒnnakute automatiseerimine

Automatiseerimine sĂŒstimise

Palju veebirakenduste turva skaneerijaid otsib sissetungimise kohtasid, kuid need on siiski vaid ĂŒldised skannerid. On ka tööriistu, mis tegelevad konkreetsete sissetungimiste otsimise ja Ă€rakasutamisega. RÀÀgime neist nĂŒĂŒd.

sqlmapTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
sqlmap — avatud lĂ€htekoodiga tööriist SQL sĂŒvateemade otsimiseks ja Ă€rakasutamiseks. Toetab andmebaasi servereid nagu: MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, SQLite, Firebird, Sybase, SAP MaxDB.
TĂŒĂŒpiline kasutamine on jĂ€rgmine rida:

python sqlmap.py -u "http://example.com/index.php?action=news&id=1"
On piisavalt Ôpetusi, sealhulgas vene keeles. See tarkvara lihtsustab pentesteri tööd selles suunas.
Lisaks olen lisanud ametliku video demonstreerimise:

MĂ€ngi videot

bsqlbf-v2
bsqlbf-v2 — Perl skript, pime SQL sĂŒvateemade bruteforcer. Töötab nii integer vÀÀrtuste URL-is kui ka stringidega.
Toetab andmebaase:

  • MS-SQL
  • MySQL
  • PostgreSQL
  • Oracle

Kasutamise nÀide:

.\/bsqlbf-v2-3.pl -url www.somehost.com\/blah.php?u=5 -blind u -sql "select table_name from imformation_schema.tables limit 1 offset 0" -database 1 -type 1

-url www.somehost.com/blah.php?u=5 — Link parameetritega
-blind u — parameeter sĂŒvateemade jaoks (vaikimisi vĂ”etakse viimane aadressirida)
-sql "select table_name from information_schema.tables limit 1 offset 0" — meie kohandatud pĂ€ring andmebaasi
-database 1 — andmebaasi server: MSSQL
-type 1 — rĂŒnnaku tĂŒĂŒp, pime sĂŒstimine, mis pĂ”hineb True ja Error (nt sĂŒntaktiliste vigade) vastustel

Debuggereid

Need tööriistad on peamiselt arendajate kasutuses, kui nad seisavad silmitsi kooditulemuste probleemidega. Kuid see suund on kasulik ka pentestimise ajal, kui saame „Ôhuli“ vajalikke andmeid vahetada ja analĂŒĂŒsida, mis vastust meie sisendparameetritele tuleb (nt fuzzing ajal) jne.

Burp Suite
Burp Suite — tööriistade kogum, mis aitab sissetungimise testimisel. Veebis on saadaval hea ĂŒlevaade vene keeles Raz0rilt (tĂ”si, 2008. aastast).
Tasuta versioon sisaldab:

  • Burp Proxy — kohalik proksi, mis vĂ”imaldab muuta juba koostatud pĂ€ringuid brauserist
  • Burp Spider — Ă€mblik, otsib olemasolevaid faile ja kaustu
  • Burp Repeater — kĂ€sitsi HTTP-pĂ€ringute saatmine
  • Burp Sequencer — juhuslike vÀÀrtuste analĂŒĂŒs vormides
  • Burp Decoder — standardne kodeerija-dekodeerija (html, base64, hex jne), millest on tuhandeid, mida saab kiiresti kirjutada mĂ”nes keeles
  • Burp Comparer — ridade vĂ”rreldav komponent

PĂ”himĂ”tteliselt lahendab see pakett praktiliselt kĂ”ik selle suuna seotud ĂŒlesanded.

FiddlerTasuta tööriistade ĂŒlevaade veebialuste ja mitte ainult pentestimiseks v2
Fiddler — Fiddler on silumisproksi, mis logib kogu HTTP(S) liiklust. See vĂ”imaldab uurida seda liiklust, seadistada murranguid ja „mĂ€ngida” sissetuleva vĂ”i vĂ€ljamineva teabega.

On ka veel Firesheep, koletus Wireshark ja teised, valik on kasutaja kÀes.

KokkuvÔte

Igal pentesteril on loomulikult oma arsenal ja tööriistade komplekt, kuna neid on tĂ”eliselt palju. Olen pĂŒĂŒdnud esitada mĂ”ned kĂ”ige mugavamad ja populaarsed tööriistad. Kuid et igaĂŒks saaks tutvuda ka teiste tööriistadega, toon allpool lingid.

Erinevad tipud/listid skaneerimiseks ja tööriistadeks

Linuxi distributsioonid, millel on juba hulk erinevaid tööriistu pentestimiseks

upd: BurpSuite dokumentatsioon vene keeles meeskonnalt 'Hack4Sec' (lisatud AntonKuzmin)

P.S. XSpider'i kohta ei saa vaikida. Ei osale ĂŒlevaates, kuigi see on tinglikult tasuta (sain teada, kui saatsin artikli SekLabi, just seetĂ”ttu (mitte teadlikkusest, ega ka mitte viimase versiooni 7.8 puudumisest) ja ei lisanud seda artiklisse). Ja pĂ”himĂ”tteliselt oli kavandatud selle ĂŒlevaade (mul on selle jaoks ette valmistatud keerulised testid), aga ei tea, kas maailm seda nĂ€eb.

P.P.S. MĂ”ningaid materjale artiklist kasutatakse otseseks otstarbeks tulevases ettekandes CodeFest 2012 QA sektsioonis, kus tutvustatakse siin mitte mainitud tööriistu (muidugi tasuta), ning rÀÀgitakse algoritmist, kuidas kasutada, millist tulemust oodata, milliseid konfigureerimisi kasutada ja igasuguseid vihjeid ja trikke töötamisel (mĂ”tlen ettekandele peaaegu iga pĂ€ev, pĂŒĂŒan jagada parimaid mĂ”tteid teema kohta)
Muide, selle artikli pĂ”hjal oli tegevus Open InfoSec Days (silt Habras, veebisaidile), vĂ”ib karavane rĂŒnnata vaadata materjalid.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster