{"id":34646,"date":"2019-10-31T21:59:35","date_gmt":"2019-10-31T18:59:35","guid":{"rendered":"https:\/\/prohoster.info\/blog\/web-tools-ili-s-chego-nachat-pentesteru\/"},"modified":"2019-10-31T21:59:35","modified_gmt":"2019-10-31T18:59:35","slug":"web-tools-ili-s-chego-nachat-pentesteru","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru","title":{"rendered":"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/dsec\/blog\/447882\/\">J\u00e4tkame<\/a><\/noindex> kasulikest t\u00f6\u00f6riistadest pentesteritele r\u00e4\u00e4kimist. Uues artiklis k\u00e4sitleme veebirakenduste turvaseisundi anal\u00fc\u00fcsi t\u00f6\u00f6riistu.<\/p>\n<p>Meie kolleeg <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/belove\/\" class=\"user_link\">BeLove<\/a><\/noindex> oli juba sarnase <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/125317\/\">valiku teinud<\/a><\/noindex> umbes seitse aastat tagasi. Huvitav on vaadata, millised t\u00f6\u00f6riistad on s\u00e4ilitanud ja tugevdanud oma positsioone ning millised on taandunud ja praegu kasutatakse harva.<br \/>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/a6d02b9593ebdbe1b11ccc38e6357b2f.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nTuleb m\u00e4rkida, et siia kuulub ka Burp Suite, kuid sellest ja selle kasulikest pluginatest r\u00e4\u00e4gitakse eraldi postituses.<\/p>\n<h2>Sisukord:<\/h2>\n<p><\/p>\n<ul>\n<li> <noindex><a rel=\"nofollow\" href=\"#Amass\">Amass<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Altdns\">Altdns<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#aquatone\">aquatone<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#MassDNS\">MassDNS<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#nsec3map\">nsec3map<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Acunetix\">Acunetix<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Dirsearch\">Dirsearch<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#wfuzz\">wfuzz<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#ffuf\">ffuf<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#gobuster\">gobuster<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Arjun\">Arjun<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#LinkFinder\">LinkFinder<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#JSParser\">JSParser<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#sqlmap\">sqlmap<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#NoSQLMap\">NoSQLMap<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#oxml_xxe\">oxml_xxe<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#tplmap\">tplmap<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#CeWL\">CeWL<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Weakpass\">Weakpass<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#AEM_hacker\">AEM_hacker<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#JoomScan\">JoomScan<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#WPScan\">WPScan<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Amass\"><\/a><\/noindex>Amass<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OWASP\/Amass\">Amass<\/a><\/noindex> \u2014 t\u00f6\u00f6riist, mis on kirjutatud Go keeles, et leida ja uurida DNS-i alamdomeene ja koostada v\u00e4list v\u00f5rku kaardistamiseks. Amass on OWASP projekt, mille eesm\u00e4rk on n\u00e4idata, kuidas n\u00e4evad organisatsioonid Internetis v\u00e4lja v\u00e4lise vaatleja jaoks. Alamdomene saab Amass erinevatel viisidel, kasutades nii rekursiivset alamdomainide uurimist kui ka avatud allikate otsimist.<\/p>\n<p>Alamdomeenide ja autonoomsete s\u00fcsteemide numbrite leidmiseks kasutab Amass t\u00f6\u00f6tamise ajal saadud IP-aadresse. K\u00f5ik leitud teave kasutatakse v\u00f5rgu kaardi koostamiseks.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Teabe kogumise tehnikad h\u00f5lmavad j\u00e4rgmist:<br \/>\n * DNS \u2014 alamdomeenide s\u00f5nastiku alusel uurimine, alamdomeenide bruteforce, 'nutikas' uurimine, kasutades muundamise p\u00f5hjal leitud alamdomeene, tagasip\u00f6\u00f6rdumise DNS-p\u00e4ringud ja DNS-serverite otsing, kus on v\u00f5imalik teha tsooni edastamise (AXFR) p\u00e4ring; <\/p>\n<p>* Otsimine avatud allikates \u2014 Ask, Baidu, Bing, CommonCrawl, DNSDB, DNSDumpster, DNSTable, Dogpile, Exalead, FindSubdomains, Google, IPv4Info, Netcraft, PTRArchive, Riddler, SiteDossier, ThreatCrowd, VirusTotal, Yahoo;<\/p>\n<p>* Otsimine TLS-sertifikaatide andmebaasidest \u2014 Censys, CertDB, CertSpotter, Crtsh, Entrust;<\/p>\n<p>* Otsimine otsingumootorite API-de abil \u2014 BinaryEdge, BufferOver, CIRCL, HackerTarget, PassiveTotal, Robtex, SecurityTrails, Shodan, Twitter, Umbrella, URLScan;<\/p>\n<p>* Otsimine veebiarhiividest: ArchiveIt, ArchiveToday, Arquivo, LoCArchive, OpenUKArchive, UKGovArchive, Wayback;<\/li>\n<li>Aknastus Maltego; <\/li>\n<li>Tagab k\u00f5ige t\u00e4ieliku katvuse DNS-alamdomeenide otsimise \u00fclesande t\u00e4itmisel.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Ole ettevaatlik amass.netdomains'iga \u2014 see proovib p\u00f6\u00f6rduda iga IP-aadressi poole tuvastatud infrastruktuuris ja saada domeeninimesid tagurpidi DNS-p\u00e4ringute ja TLS-sertifikaatide kaudu. See on 'k\u00f5va' tehnika, mis v\u00f5ib paljastada sinu luuretegevuse uuritavas organisatsioonis. <\/li>\n<li>K\u00f5rge m\u00e4lutarve, v\u00f5ib tarbida kuni 2 GB RAM erinevates seadetes, mis ei v\u00f5imalda selle t\u00f6\u00f6riista k\u00e4ivitamist odaval VDS-il.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/37e1dd6c273eaef2c7c979a57f98c0d9.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Altdns\"><\/a><\/noindex>Altdns<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/infosec-au\/altdns\">Altdns<\/a><\/noindex> \u2014 t\u00f6\u00f6riist Pythonis DNS-alamdomainide jaoks s\u00f5nastike koostamiseks. See v\u00f5imaldab genereerida palju erinevaid alamdomeene mutatsioonide ja permutatsioonide abil. Selleks kasutatakse s\u00f5nu, mis sageli esinevad alamdomeenides (nt: test, dev, staging), k\u00f5ik mutatsioonid ja permutatsioonid rakendatakse juba tuntud alamdomeenidele, mida saab esitada Altdns-ile. V\u00e4ljundiks on alamdomeenide variatsioonide nimekiri, mis v\u00f5ivad eksisteerida, ja seda nimekirja saab hiljem kasutada DNS-i bruteforces.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>T\u00f6\u00f6tleb h\u00e4sti suurte andmesettide puhul.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"aquatone\"><\/a><\/noindex>aquatone<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/michenriksen\/aquatone\">aquatone<\/a><\/noindex> \u2014 oli varem paremini tuntud kui veel \u00fcks alamdomeenide otsimise t\u00f6\u00f6riist, kuid autor loobus sellest eelnevalt mainitud Amassi kasuks. Praegu on aquatone kirjutatud Go-s ja on loodud rohkem veebisaitide eelkontrolliks. Selleks l\u00e4bib aquatone m\u00e4\u00e4ratud domeene ja otsib neist veebisaite erinevatel portidel, seej\u00e4rel kogub kogu teabe saidi kohta ja teeb ekraanipildi. Mugav kiireks eelkontrolliks veebisaitide \u00fcle, mille p\u00f5hjal saab valida r\u00fcnnakute prioriteetsed sihid.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>V\u00e4ljundiks loob grupi faile ja kaustu, mida on mugav kasutada teiste t\u00f6\u00f6riistadega edasises t\u00f6\u00f6s:<br \/>\n * HTML-aruanne kogutud ekraanipiltidega ja r\u00fchmitatud sarnaste vastuste pealkirjadega;<\/p>\n<p>* Fail k\u00f5igi URL-ide kohta, millel veebisaite leiti;<\/p>\n<p> * Fail statistika ja lehek\u00fclje andmete kohta;<\/p>\n<p>* Kaust failidega, mis sisaldavad vastuscime leitud sihtm\u00e4rkidelt; <\/p>\n<p>* Kaust failidega, mis sisaldavad vastuse keha leitud sihtm\u00e4rkidelt;<\/p>\n<p>* Ekraanipildid leitud veebisaitidest;<\/li>\n<li>Toetab XML-aruandeid Nmapilt ja Masscanilt;<\/li>\n<li>Kasutab headless Chrome'i\/Chromium'i ekraanipiltide renderdamiseks. <\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li> V\u00f5ib t\u00e4helepanu t\u00f5mmata sissetungide avastamise s\u00fcsteemidele, seega vajab seadistamist.<\/li>\n<\/ul>\n<p>\nEkraanipilt on tehtud \u00fche vanema versiooniga aquatone'ist (v0.5.0), kus oli rakendatud DNS-alamdomainide otsing. Vanemaid versioone saab leida <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/michenriksen\/aquatone\/releases\">vabastamise lehelt<\/a><\/noindex>.<br \/>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/42cf06a7d2ea19f973f76dccd0442bb8.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"MassDNS\"><\/a><\/noindex>MassDNS<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/blechschmidt\/massdns\">MassDNS<\/a><\/noindex> \u2014 veel \u00fcks t\u00f6\u00f6riist DNS-alamdomainide otsimiseks. Selle peamine erinevus on see, et see teeb DNS-p\u00e4ringuid otse mitme erineva DNS-resolveri poole ja teeb seda m\u00e4rkimisv\u00e4\u00e4rse kiirusaga. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Kiire \u2014 suudab lahendada \u00fcle 350 000 nime sekundis.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>MassDNS v\u00f5ib tekitada m\u00e4rkimisv\u00e4\u00e4rset koormust kasutatavatele DNS-i resolvijatele, mis v\u00f5ib viia nende serverite keelamise v\u00f5i kaebusteni teie teenusepakkuja poole. Lisaks sellele tekitab see suurt koormust ettev\u00f5tte DNS-serveritele, kui neid on olemas ning kui nad vastutavad domeenide eest, mida proovite lahendada. <\/li>\n<li> Resolvierite nimekiri on praegu aegunud, kuid kui eemaldada mittet\u00f6\u00f6tavad DNS-resolvierid ja lisada uusi tuntud, k\u00f5ik l\u00e4heb h\u00e4sti.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/a53181d6982b8d115ec5ece79fbca157.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot aquatone v0.5.0<\/i><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"nsec3map\"><\/a><\/noindex>nsec3map<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/anonion0\/nsec3map\">nsec3map<\/a><\/noindex> \u2014 Pythonil p\u00f5hinev t\u00f6\u00f6riist, mis genereerib t\u00e4ieliku nimekirja DNSSEC-iga kaitstud domeenidest.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Avastab kiiresti hostid DNS-areas minimaalse p\u00e4ringute arvuga, kui alal on lubatud DNSSEC tugi;<\/li>\n<li>Sisaldab John the Ripper'i pluginat, mida saab kasutada saadud NSEC3 r\u00e4si murdmiseks.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Paljusid DNS-erroreid k\u00e4sitletakse valesti;<\/li>\n<li>Puudub automaatne NSEC kirje t\u00f6\u00f6tlemise paralleelimine \u2014 nimetegevuse ala tuleb k\u00e4sitsi jagada;<\/li>\n<li>K\u00f5rge m\u00e4lutarbimine.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Acunetix\"><\/a><\/noindex>Acunetix<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.acunetix.com\/\">Acunetix<\/a><\/noindex> \u2014 veebip\u00f5histe haavatavuste skanner, mis automatiseerib veebirakenduste turvakontrolli protsessi. Testib rakendust SQL-injektsiooni, XSS, XXE, SSRF ja paljude teiste veebih\u00e4kkimise haavatavuste suhtes. Siiski, nagu iga teine mitme veebih\u00e4kkimise haavatavuste skanner, ei asenda see penetratsioonitestijat, kuna keerulised haavatavuste ahelad v\u00f5i loogikavead ei pruugi \u00fcles leida. Siiski katab see palju erinevaid haavatavusi, sealhulgas erinevaid CVE-sid, millest testija v\u00f5ib olla unustanud, seega on see v\u00e4ga kasulik rutiinsete kontrollide vabastamiseks.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Madala valepositiivide m\u00e4\u00e4r;<\/li>\n<li>Tulemusi saab eksportida aruannete kujul;<\/li>\n<li>Teeb suuri j\u00e4tkuvaid kontrolle erinevate haavatavuste suhtes;<\/li>\n<li>Mitme hosti paralleelne skanneerimine. <\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Puudub deduplication algoritm (sarnased Acunetixi funktsionaalsuse lehed loetakse erinevaks, kuna nendele viivad erinevad URL-id), kuid arendajad t\u00f6\u00f6tavad selle nimel;<\/li>\n<li>N\u00f5uab installimist eraldi veebiserverisse, mis raskendab kliend s\u00fcsteemide testimist VPNi \u00fchenduse kaudu ja skanneri kasutamist isoleeritud kohaliku kliendi v\u00f5rgu segmendis;<\/li>\n<li>V\u00f5ib \u201em\u00fcrgitada\u201c uuritavat teenust, n\u00e4iteks saata veebisaidi kontaktvormile liiga palju r\u00fcndevektoreid, raskendades seel\u00e4bi oluliselt \u00e4riprotsesse;<\/li>\n<li>On on omandi ja seega mitte tasuta lahendus.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/3756cfae6f3cbf221c42c8a439f6ee86.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Dirsearch\"><\/a><\/noindex>Dirsearch<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/maurosoria\/dirsearch\">Dirsearch<\/a><\/noindex> \u2014 Python'i t\u00f6\u00f6riist kataloogide ja failide brute force'iks veebisaitidel. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Suudab eristada t\u00f5elisi \"200 OK\" lehti lehtedest \"200 OK\", kuid tekstiga \"lehte ei leitud\";<\/li>\n<li>Tuleb koos mugava s\u00f5nastikuga, mis omab head tasakaalu suuruse ja otsimise t\u00f5hususe vahel. Sisaldab standardsete teid, mis on iseloomulikud paljudele CMS-idele ja tehnoloogiaaladele;<\/li>\n<li>Oma s\u00f5nastiku formaat, mis v\u00f5imaldab saavutada head t\u00f5husust ja paindlikkust failide ja kataloogide l\u00e4bimisel;<\/li>\n<li>Mugav v\u00e4ljund \u2014 lihtne tekst, JSON;<\/li>\n<li>Oskab teha throttling'ut \u2014 pausi p\u00e4ringute vahel, mis on eluliselt vajalik mis tahes n\u00f5rgale teenusele.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Laiendusi tuleb edastada stringina, mis on ebamugav, kui tuleb edastada palju laiendusi korraga;<\/li>\n<li>Oma s\u00f5nastiku kasutamiseks tuleb seda natuke kohandada Dirsearch'i s\u00f5nastike formaati, et saavutada maksimaalne t\u00f5husus.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/00676a0d7916ecc4cc521a3a5e8607e5.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"wfuzz\"><\/a><\/noindex>wfuzz<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/xmendez\/wfuzz\">wfuzz<\/a><\/noindex> \u2014 Python'i veebifauzzer. T\u00f5en\u00e4oliselt \u00fcks tuntumaid veebifauzzereid. P\u00f5him\u00f5te on lihtne: wfuzz v\u00f5imaldab fauzzida mistahes kohta HTTP-p\u00e4ringus, mis annab v\u00f5imaluse fauzzida GET\/POST parameetreid, HTTP-pealkirju, sealhulgas k\u00fcpsiseid ja muid autentimise pealkirju. Samuti sobib see ka lihtsaks kataloogide ja failide brute force'iks, mille jaoks on vajalik hea s\u00f5nastik. Samuti on paindlik filtrite s\u00fcsteem, millega saab filtreerida veebisaidi vastuseid erinevate parameetrite j\u00e4rgi, v\u00f5imaldades saavutada t\u00f5husat tulemust. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Mitmeotstarbeline \u2014 modulaarne struktuur, kokkuv\u00f5te v\u00f5tab paar minutit;<\/li>\n<li>Mugav filtreerimise ja fauzzimise mehhanism;<\/li>\n<li>Saab fauzzida iga HTTP meetodit, samuti mistahes kohta HTTP-p\u00e4ringus.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>On arendamisel.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/f3b2ae5036eb8b8032f16516e78c82d0.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"ffuf\"><\/a><\/noindex>ffuf<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/ffuf\/ffuf\">ffuf<\/a><\/noindex> \u2014 veebifauzzer Go keeles, loodud \"wfuzz'i sarnaseks\", v\u00f5imaldab brute force'ida faile, katalooge, URL-ti nte, GET\/POST parameetrite nimesid ja v\u00e4\u00e4rtusi, HTTP-pealkirju, sealhulgas Host pealkirja virtuaalhostide brute force'iks. Oma kolleegist wfuzz'ist erineb see suurema kiirus ja uued funktsioonid, n\u00e4iteks toetatakse Dirsearch formaadis s\u00f5nastikke.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Filtrid on sarnased wfuzz'i filtritega, v\u00f5imaldades paindlikult kohandada brute force'i;<\/li>\n<li>Lubab fauzzida HTTP-pealkirjade v\u00e4\u00e4rtusi, POST-p\u00e4ringute andmeid ja erinevaid URLs osi, sealhulgas GET-parameetrite nimesid ja v\u00e4\u00e4rtusi;<\/li>\n<li>Saab m\u00e4\u00e4rata mistahes HTTP meetodi.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>On arendamisel.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/f432340ca10a6d834d01be4577f65fe2.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"gobuster\"><\/a><\/noindex>gobuster<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OJ\/gobuster\">gobuster<\/a><\/noindex> \u2014 Go t\u00f6\u00f6riist uurimiseks, millel on kaks t\u00f6\u00f6re\u017eiimi. Esimene kasutab veebisaidi failide ja kaustade bruteforce'i, teine aga DNS-alamdomeenide genereerimist. T\u00f6\u00f6riist ei toeta algselt failide ja kaustade rekurssiivset genereerimist, mis muidugi s\u00e4\u00e4stab aega, kuid teisest k\u00fcljest peab iga uue l\u00f5pu punkti bruteforce'i eraldi k\u00e4ivitama.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Suurep\u00e4rane t\u00f6\u00f6kiirus nii DNS-alamdomeenide genereerimisel kui ka failide ja kaustade bruteforce'is.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Praeguses versioonis puudub HTTP-pealkirjade seadistamise tugi;<\/li>\n<li>Vaikimisi loetakse kehtivaks ainult m\u00f5ningaid HTTP-staatuse koode (200, 204, 301, 302, 307).<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/2ce6c6ae6bbd0d2dc851ed632b5bc309.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Arjun\"><\/a><\/noindex>Arjun<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/s0md3v\/Arjun\">Arjun<\/a><\/noindex> \u2014 t\u00f6\u00f6riist varjatud HTTP-parameetrite bruteforce'iks GET\/POST-parameetrites, samuti JSON-is. Sisseehitatud s\u00f5naraamat sisaldab 25 980 s\u00f5na, mida Ajrun kontrollib peaaegu 30 sekundi jooksul. Asi on selles, et Ajrun ei kontrolli iga parameetrit eraldi, vaid vaatab kohe ~1000 parameetrit korraga ja j\u00e4lgib, kas vastus muutus. Kui vastus muutub, jagab ta selle 1000 parameetrit kaheks ja kontrollib, milline neist m\u00f5jutas vastust. Seega, l\u00e4bi lihtsa binaarse otsingu leitakse parameeter v\u00f5i mitu varjatud parameetrit, mis m\u00f5jutasid vastust ja seega v\u00f5ivad eksisteerida. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Suurep\u00e4rane t\u00f6\u00f6kiirus binaarse otsingu t\u00f5ttu;<\/li>\n<li>Toetab GET\/POST-parameetreid, samuti parameetreid JSON-vormingus;<\/li>\n<\/ul>\n<p>\nSarnasel p\u00f5him\u00f5ttel t\u00f6\u00f6tab ka Burp Suite'i plugin \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/PortSwigger\/param-miner\"><b>param-miner<\/b><\/a><\/noindex>, mis on samuti v\u00e4ga hea varjatud HTTP-parameetrite leidmisel. R\u00e4\u00e4gime sellest l\u00e4hemalt tulevas artiklis Burpist ja selle pistikprogrammidest.<br \/>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/9571552d9954c5d9902ab658ecb77bbb.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"LinkFinder\"><\/a><\/noindex>LinkFinder<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/GerbenJavado\/LinkFinder\">LinkFinder<\/a><\/noindex> \u2014 Pythonis skript, mis otsib linke JavaScripti failidest. Kasulik varjatud v\u00f5i unustatud l\u00f5pp-punktide\/URL-de leidmiseks veebirakenduses.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Kiire;<\/li>\n<li>On spetsiaalne Chrome'i plugin, mis p\u00f5hineb LinkFinderil.<\/li>\n<\/ul>\n<p>.<\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Ebamugav l\u00f5ppv\u00e4ljastus;<\/li>\n<li>Ei anal\u00fc\u00fcsi JavaScripti d\u00fcnaamikas;<\/li>\n<li>Suhteliselt lihtne linkide otsimise loogika \u2014 kui JavaScript on mingil juhul obfutseeritud v\u00f5i lingid puuduvad algselt ja genereeritakse d\u00fcnaamiliselt, siis ei suuda see midagi leida. <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/4cbb12ad81b249cdb21a2f4861acc346.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"JSParser\"><\/a><\/noindex>JSParser<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nahamsec\/JSParser\">JSParser<\/a><\/noindex> \u2014 Pythonis skript, mis kasutab <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tornadoweb.org\/en\/stable\/\">Tornado<\/a><\/noindex> ja <noindex><a rel=\"nofollow\" href=\"https:\/\/beautifier.io\/\">JSBeautifier<\/a><\/noindex> relatiivsete URL-ade anal\u00fc\u00fcsimiseks JavaScripti failidest. V\u00e4ga kasulik AJAX-p\u00e4ringute avastamiseks ja API-meetodite loetelu koostamiseks, millega rakendus suhtleb. T\u00f5husalt t\u00f6\u00f6tab koos LinkFinderiga. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Kiire JavaScripti failide parsimine.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/20812f77021319d9d1d7eafd5d394383.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"sqlmap\"><\/a><\/noindex>sqlmap<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sqlmapproject\/sqlmap\">sqlmap<\/a><\/noindex> \u2014 ilmselt \u00fcks tuntumaid t\u00f6\u00f6riistu veebirakenduste anal\u00fc\u00fcsimiseks. Sqlmap automatiseerib SQL-injektsioonide otsimise ja ekspluateerimise, toetab mitmeid SQL-i dialekte ning selle arsenalis on tohutult erinevaid tehnikaid, alates 'p\u00f5hjaliku' kvootide kasutamisest kuni keerukate ajap\u00f5histe SQL-injektsioonide vektoriteni. Lisaks on tal palju edasise ekspluateerimise tehnikaid erinevate andmebaasis\u00fcsteemide jaoks, mist\u00f5ttu on see kasulik mitte ainult SQL-injektsioonide skannerina, vaid ka v\u00f5imsa t\u00f6\u00f6riistana leitud SQL-injektsioonide ekspluateerimiseks.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Lugematul hulgal erinevaid tehnikaid ja vektoreid;<\/li>\n<li>Madala valeh\u00e4irete arv;<\/li>\n<li>Mitmeid t\u00e4iendavaid v\u00f5imalusi t\u00e4psete seadistuste jaoks, erinevad tehnikad, sihtandmebaas, tamper-skripti skriptid WAFi \u00fcletamiseks;<\/li>\n<li>V\u00f5imalus luua dump v\u00e4ljundandmetest;<\/li>\n<li>Mitmeid erinevaid ekspluateerimise v\u00f5imalusi, n\u00e4iteks m\u00f5ne andmebaasi puhul automaatne failide \u00fcleslaadimine\/mahalaadimine, k\u00e4su t\u00e4itmise v\u00f5imaluse (RCE) saamine jms;<\/li>\n<li>Otsene \u00fchenduse tugi andmebaasiga r\u00fcnnaku k\u00e4igus saadud andmete abil;<\/li>\n<li>Sisendina saab anda tekstifaili Burpi tulemuste kogumisest \u2014 ei ole vaja k\u00e4sitsi koostada k\u00f5iki k\u00e4surea atribuute.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Kohandamine on keeruline, n\u00e4iteks oma kontrollide kirjutamine on raske madala dokumentatsiooni t\u00f5ttu;<\/li>\n<li>Ilma vastavate seadistusteta viib see l\u00e4bi mittet\u00e4ieliku kontrollide komplekti, mis v\u00f5ib olla eksitav.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/f99ac42bd3139894668353924112d416.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"NoSQLMap\"><\/a><\/noindex>NoSQLMap<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/codingo\/NoSQLMap\">NoSQLMap<\/a><\/noindex> \u2014 Pythonil p\u00f5hinev t\u00f6\u00f6riist NoSQL-injektsioonide otsimise ja ekspluateerimise automatiseerimiseks. Seda on mugav kasutada mitte ainult NoSQL-andmebaasides, vaid ka veebirakenduste auditeerimisel, mis kasutavad NoSQL-i.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Nagu sqlmap, v\u00f5imaldab see mitte ainult tuvastada potentsiaalset haavatavust, vaid ka kontrollida selle ekspluateerimise v\u00f5imalust MongoDB ja CouchDB jaoks.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Ei toeta Redis, Cassandra NoSQL-i, selle suunas k\u00e4ib arendus.<\/li>\n<\/ul>\n<h2><noindex><a rel=\"nofollow\" name=\"oxml_xxe\"><\/a><\/noindex>oxml_xxe<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/BuffaloWill\/oxml_xxe\">oxml_xxe<\/a><\/noindex> \u2014 t\u00f6\u00f6riist XXE XML-i eksploitide integreerimiseks erinevatesse failit\u00fc\u00fcpidesse, kus kasutatakse mingil kujul XML-formaati.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Toetab paljusid levinud formaate, nagu DOCX, ODT, SVG, XML.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>PDF, JPEG, GIF toetust ei ole l\u00f5plikult rakendatud;<\/li>\n<li>Luuakse ainult \u00fcks fail. Selle probleemi lahendamiseks saab kasutada t\u00f6\u00f6riista <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/BuffaloWill\/oxml_xxe\">docem<\/a><\/noindex>, mis suudab luua palju erinevates kohtades asuvaid faile payloadidega. <\/li>\n<\/ul>\n<p>\n\u00dclaltoodud utiliidid teevad suurep\u00e4raselt XXE-testimist, kui laaditakse dokumente, mis sisaldavad XML-i. Kuid \u00e4rge unustage, et XML-formaatide t\u00f6\u00f6tlejad v\u00f5ivad esineda paljude teiste juhtumite puhul, n\u00e4iteks v\u00f5ib XML olla andmevorminguna, mitte JSON-ina.<\/p>\n<p>Seet\u00f5ttu soovitame p\u00f6\u00f6rata t\u00e4helepanu j\u00e4rgmisele repole, mis sisaldab suurt hulka erinevaid payload'e: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/swisskyrepo\/PayloadsAllTheThings\">PayloadsAllTheThings<\/a><\/noindex>.<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"tplmap\"><\/a><\/noindex>tplmap<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/epinna\/tplmap\">tplmap<\/a><\/noindex> \u2014 Pythonis p\u00f5hinev t\u00f6\u00f6riist serveripoolsete mallisisese sisseviimise haavatavuste automaatseks tuvastamiseks ja \u00e4rakasutamiseks, omab sarnaseid seadeid ja lippusid nagu sqlmap. Kasutab mitmeid erinevaid tehnikaid ja vektoreid, sealhulgas pimedad sisseviimised, samuti sisaldab kodu ja failide \u00fcles- ja allalaadimise tehnikaid. Lisaks sisaldab tehnikaid k\u00fcmne erineva mallimootori jaoks ja m\u00f5ned tehnikad eval()-taoliste koodisisestuste otsimiseks Pythonis, Ruby's, PHP's ja JavaScriptis. Eduka \u00e4rakasutamise korral avab interaktiivse konsooli.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Lugematul hulgal erinevaid tehnikaid ja vektoreid; <\/li>\n<li>Toetab mitmeid template-renderimise mootoreid;<\/li>\n<li>Palju \u00e4rakasutamistehnikaid.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"CeWL\"><\/a><\/noindex>CeWL<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/digininja\/CeWL\">CeWL<\/a><\/noindex> \u2014 Ruby p\u00f5hine s\u00f5naraamide generaator, mis on loodud ainulaadsete s\u00f5nade ekstrakteerimiseks m\u00e4\u00e4ratud veebisaidilt, l\u00e4heb saidil linkide kaudu m\u00e4\u00e4ratud s\u00fcgavusele. Koostatud ainulaadsete s\u00f5nade s\u00f5naraami saab hiljem kasutada paroolide r\u00fcndamisel teenustes v\u00f5i failide ja kataloogide bruutimise r\u00fcndamisel samal veebisaidil, samuti saadud hashide r\u00fcndamisel hashcat'i v\u00f5i John the Ripper'i abil. Kasulik sihtm\u00e4rgistatud potentsiaalsete paroolide nimekirja koostamisel.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Lihtne kasutada.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Peate olema ettevaatlik otsingu s\u00fcgavusega, et mitte haarata liiga palju domeeni.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Weakpass\"><\/a><\/noindex>Weakpass<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/weakpass.com\">Weakpass<\/a><\/noindex> \u2014 teenus, mis sisaldab palju ainulaadsete paroolidega s\u00f5naraame. \u00dclimalt kasulik erinevate paroolide purustamisega seotud \u00fclesannetes, alates lihtsast online-bruutimises sihtteenustes kuni offline-bruutimisse saadud hashide purustamiseks <noindex><a rel=\"nofollow\" href=\"https:\/\/hashcat.net\/hashcat\/\">hashcat<\/a><\/noindex> v\u00f5i <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/john\/\">John The Ripper<\/a><\/noindex>. Koosneb umbes 8 miljardist paroolist, mille pikkus on 4 kuni 25 t\u00e4hem\u00e4rki. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Sisaldab nii spetsiifilisi s\u00f5naraame kui ka s\u00f5naraame, mis sisaldavad k\u00f5ige sagedamini esinevaid paroole \u2014 saate valida konkreetse s\u00f5naraami vastavalt oma vajadustele;<\/li>\n<li>S\u00f5naraame uuendatakse ja t\u00e4iendatakse uute paroolidega;<\/li>\n<li>S\u00f5nastikud on sorteeritud efektiivsuse j\u00e4rgi. Saate valida variandi kiireks veebih\u00e4kkimiseks v\u00f5i p\u00f5hjalikuks paroolide leidmiseks suurest s\u00f5nastikust, mis sisaldab viimaseid lekkeid;<\/li>\n<li>On olemas kalkulaator, mis n\u00e4itab paroolide h\u00e4kkimise aega teie seadmetes.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/1e9daeca2b42b5ba4dd7750bee2ef36c.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTahan esile t\u00f5sta CMSi kontrollimise t\u00f6\u00f6riistad: WPScan, JoomScan ja AEM hacker. <\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"AEM_hacker\"><\/a><\/noindex>AEM_hacker<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0ang3el\/aem-hacker\">AEM hacker<\/a><\/noindex> \u2014 t\u00f6\u00f6riist haavatavuste avastamiseks Adobe Experience Manageris (AEM). <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Suudab tuvastada AEM-rakendusi URL-i nimekirjast, mille olete talle esitanud;<\/li>\n<li>Sisaldab skripte RCE saamiseks JSP-shelli laadimise v\u00f5i SSRF-i \u00e4ra kasutamise kaudu.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"JoomScan\"><\/a><\/noindex>JoomScan<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/rezasp\/joomscan\">JoomScan<\/a><\/noindex> \u2014 Perlil p\u00f5hinev t\u00f6\u00f6riist Joomla CMS-i haavatavuste tuvastamise automatiseerimiseks. <\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Suudab leida konfigureerimisvead ja administraatori seadistuste probleeme;<\/li>\n<li>Loetleb Joomla versioonid ja nendega seotud haavatavused, samuti eraldi komponente;<\/li>\n<li>Sisaldab \u00fcle 1000 eksploitatsiooni Joomla komponente;<\/li>\n<li>Esitab l\u00f5pparuandeid tekst- ja HTML-formaatides.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/2f9561213895d338f8e88127bf02c3e6.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"WPScan\"><\/a><\/noindex>WPScan<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/wpscanteam\/wpscan\">WPScan<\/a><\/noindex> \u2014 t\u00f6\u00f6riist WordPressi saitide skaneerimiseks, sisaldab haavatavusi nii WordPressi enda jaoks kui ka mitmete pluginade jaoks.<\/p>\n<h4>Plussid:<\/h4>\n<p><\/p>\n<ul>\n<li>Suudab loetleda mitte ainult ebaturvalisi WordPressi pluginaid ja teemasid, vaid ka hankida kasutajate nimekirja ja TimThumb-failid;<\/li>\n<li>Suudab l\u00e4bi viia brute force r\u00fcnnakuid WordPressi saitide vastu.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Miinused:<\/h4>\n<p><\/p>\n<ul>\n<li>Ilma vastavate seadistusteta viib see l\u00e4bi mittet\u00e4ieliku kontrollide komplekti, mis v\u00f5ib olla eksitav.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentesterina?\" src=\"\/wp-content\/uploads\/2019\/05\/eb391071eb62381da16c425d95e7cec5.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKokkuv\u00f5ttes eelistavad erinevad inimesed t\u00f6\u00f6tamiseks erinevaid t\u00f6\u00f6riistu: k\u00f5ik on omamoodi head ja see, mis meeldis \u00fchele inimesele, ei pruugi teisele sobida. Kui arvate, et oleme t\u00e4helepanuta j\u00e4tnud m\u00f5ne hea utiliidi \u2014 kirjutage sellest kommentaarides!<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/dsec\/blog\/452836\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430. \u0412 \u043d\u043e\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439. \u041d\u0430\u0448 \u043a\u043e\u043b\u043b\u0435\u0433\u0430 BeLove \u0443\u0436\u0435 \u0434\u0435\u043b\u0430\u043b \u043f\u043e\u0434\u043e\u0431\u043d\u0443\u044e \u043f\u043e\u0434\u0431\u043e\u0440\u043a\u0443 \u043e\u043a\u043e\u043b\u043e \u0441\u0435\u043c\u0438 \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434. \u0418\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e \u0432\u0437\u0433\u043b\u044f\u043d\u0443\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u043b\u0438 \u0438 \u0443\u043a\u0440\u0435\u043f\u0438\u043b\u0438 \u0441\u0432\u043e\u0438 \u043f\u043e\u0437\u0438\u0446\u0438\u0438, \u0430 \u043a\u0430\u043a\u0438\u0435 \u043e\u0442\u043e\u0448\u043b\u0438 \u043d\u0430 \u0437\u0430\u0434\u043d\u0438\u0439 \u043f\u043b\u0430\u043d \u0438 \u0441\u0435\u0439\u0447\u0430\u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0440\u0435\u0434\u043a\u043e. \u041e\u0442\u043c\u0435\u0442\u0438\u043c, \u0447\u0442\u043e \u0441\u044e\u0434\u0430 \u0436\u0435 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0441\u044f \u0438 Burp Suite, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":26108,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-34646","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Web tools, \u0438\u043b\u0438 \u0441 \u0447\u0435\u0433\u043e \u043d\u0430\u0447\u0430\u0442\u044c \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0443? | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:59:35+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:59:35+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Veebit\u00f6\u00f6riistad, v\u00f5i kuidas alustada pentestija jaoks? | ProHoster","description":"J\u00e4tkame r\u00e4\u00e4kimist kasulikest t\u00f6\u00f6riistadest pentestijatele.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Web tools, \u0438\u043b\u0438 \u0441 \u0447\u0435\u0433\u043e \u043d\u0430\u0447\u0430\u0442\u044c \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0443? | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:59:35+00:00","article:modified_time":"2019-10-31T18:59:35+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"34646","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 20:04:30","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:17:23","updated":"2026-01-21 20:04:30","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/34646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=34646"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/34646\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/26108"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=34646"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=34646"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=34646"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}