{"id":34646,"date":"2019-10-31T21:59:35","date_gmt":"2019-10-31T18:59:35","guid":{"rendered":"https:\/\/prohoster.info\/blog\/web-tools-ili-s-chego-nachat-pentesteru\/"},"modified":"2019-10-31T21:59:35","modified_gmt":"2019-10-31T18:59:35","slug":"web-tools-ili-s-chego-nachat-pentesteru","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru","title":{"rendered":"Webtools, of waar te beginnen voor een pentester?","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/dsec\/blog\/447882\/\">We gaan door<\/a><\/noindex> met het vertellen over nuttige tools voor pentesters. In dit nieuwe artikel bespreken we tools voor het analyseren van de beveiliging van webapplicaties.<\/p>\n<p>Onze collega <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/belove\/\" class=\"user_link\">BeLove<\/a><\/noindex> heeft al een vergelijkbare <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/125317\/\">verzameling<\/a><\/noindex> ongeveer zeven jaar geleden gemaakt. Het is interessant om te kijken welke tools zijn positie hebben behouden of versterkt, en welke naar de achtergrond zijn verschoven en nu zelden worden gebruikt.<br \/>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/a6d02b9593ebdbe1b11ccc38e6357b2f.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nWe moeten opmerken dat Burp Suite ook hier valt, maar hierover en zijn nuttige plugins zal er een aparte publicatie zijn.<\/p>\n<h2>Inhoud:<\/h2>\n<p><\/p>\n<ul>\n<li> <noindex><a rel=\"nofollow\" href=\"#Amass\">Amass<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Altdns\">Altdns<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#aquatone\">aquatone<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#MassDNS\">MassDNS<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#nsec3map\">nsec3map<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Acunetix\">Acunetix<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Dirsearch\">Dirsearch<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#wfuzz\">wfuzz<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#ffuf\">ffuf<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#gobuster\">gobuster<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Arjun\">Arjun<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#LinkFinder\">LinkFinder<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#JSParser\">JSParser<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#sqlmap\">sqlmap<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#NoSQLMap\">NoSQLMap<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#oxml_xxe\">oxml_xxe<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#tplmap\">tplmap<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#CeWL\">CeWL<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#Weakpass\">Weakpass<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#AEM_hacker\">AEM_hacker<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#JoomScan\">JoomScan<\/a><\/noindex><\/li>\n<li> <noindex><a rel=\"nofollow\" href=\"#WPScan\">WPScan<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Amass\"><\/a><\/noindex>Amass<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OWASP\/Amass\">Amass<\/a><\/noindex> \u2014 een tool in Go voor het vinden en enumereren van DNS-subdomeinen en het in kaart brengen van externe netwerken. Amass is een OWASP-project dat is gemaakt om te laten zien hoe organisaties eruitzien op het internet voor een externe waarnemer. Amass verkrijgt subdomeinnamen op verschillende manieren, waarbij zowel een recursieve enumeratie van subdomeinen als het zoeken naar open bronnen wordt gebruikt.<\/p>\n<p>Voor het ontdekken van gerelateerde netwerksegmenten en autonome systeemnummers gebruikt Amass IP-adressen die tijdens de werking zijn verkregen. Alle gevonden informatie wordt gebruikt voor het opbouwen van een netwerkkaart.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Informatie verzamelingstechnieken omvatten:<br \/>\n * DNS \u2014 enumeratie van subdomeinen via een woordenlijst, brute-force subdomeinen, \u2018slimme\u2019 enumeratie met mutaties gebaseerd op gevonden subdomeinen, omgekeerde DNS-queries en het zoeken naar DNS-servers waarvoor een zone transfer verzoek (AXFR) mogelijk is; <\/p>\n<p>* Zoekopdrachten in open bronnen \u2014 Ask, Baidu, Bing, CommonCrawl, DNSDB, DNSDumpster, DNSTable, Dogpile, Exalead, FindSubdomains, Google, IPv4Info, Netcraft, PTRArchive, Riddler, SiteDossier, ThreatCrowd, VirusTotal, Yahoo;<\/p>\n<p>* Zoekopdrachten in TLS-certificaat databases \u2014 Censys, CertDB, CertSpotter, Crtsh, Entrust;<\/p>\n<p>* Gebruik van API's van zoekmachines \u2014 BinaryEdge, BufferOver, CIRCL, HackerTarget, PassiveTotal, Robtex, SecurityTrails, Shodan, Twitter, Umbrella, URLScan;<\/p>\n<p>* Zoekopdrachten in webarchieven: ArchiveIt, ArchiveToday, Arquivo, LoCArchive, OpenUKArchive, UKGovArchive, Wayback;<\/li>\n<li>Integratie met Maltego; <\/li>\n<li>Biedt de meest uitgebreide dekking voor de taak van het zoeken naar DNS-subdomeinen.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Wees voorzichtig met amass.netdomains \u2014 het probeert elke IP-adres in de ge\u00efdentificeerde infrastructuur te bereiken en om domeinnamen te verkrijgen uit omgekeerde DNS-queries en TLS-certificaten. Dit is een \u2018luid\u2019 techniek, het kan uw inlichtingenactiviteiten blootleggen in de onderzochte organisatie. <\/li>\n<li>Hoge geheugengebruik, kan tot 2 GB RAM verbruiken in verschillende instellingen, waardoor dit hulpmiddel niet kan worden uitgevoerd in de cloud op goedkope VDS.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/37e1dd6c273eaef2c7c979a57f98c0d9.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Altdns\"><\/a><\/noindex>Altdns<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/infosec-au\/altdns\">Altdns<\/a><\/noindex> \u2014 een Python-hulpmiddel voor het samenstellen van woordenboeken voor het kraken van DNS-subdomeinen. Hiermee kunnen veel varianten van subdomeinen worden gegenereerd door mutaties en permutaties. Hiervoor worden woorden gebruikt die vaak voorkomen in subdomeinen (bijvoorbeeld: test, dev, staging), alle mutaties en permutaties worden toegepast op reeds bekende subdomeinen die aan Altdns kunnen worden aangeboden. Het resultaat is een lijst van variaties van subdomeinen die kunnen bestaan, en deze lijst kan verder worden gebruikt bij DNS-bruteforcing.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Werkt goed met grote datasets.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"aquatone\"><\/a><\/noindex>aquatone<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/michenriksen\/aquatone\">aquatone<\/a><\/noindex> \u2014 was eerder beter bekend als een ander hulpmiddel voor het zoeken naar subdomeinen, maar de auteur zelf heeft dit opgegeven ten gunste van het eerder genoemde Amass. Nu is aquatone herschreven in Go en meer gericht op verkenning van websites. Hiervoor scrolt aquatone door de opgegeven domeinen en zoekt naar websites op verschillende poorten, waarna het alle informatie over de site verzamelt en een screenshot maakt. Handig voor snelle verkenning van websites, waarna prioritaire doelen voor aanvallen kunnen worden geselecteerd.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Maakt een groep bestanden en mappen aan die handig zijn voor verder gebruik met andere tools:<br \/>\n * HTML-rapport met verzamelde schermafdrukken en gegroepeerde antwoorden op basis van overeenkomsten;<\/p>\n<p>* Bestand met alle URL's waar websites zijn gevonden;<\/p>\n<p> * Bestand met statistieken en paginagegevens;<\/p>\n<p>* Map met bestanden die de antwoordheaders van gevonden doelen bevatten; <\/p>\n<p>* Map met bestanden die de body van de antwoorden van gevonden doelen bevatten;<\/p>\n<p>* Screenshots van gevonden websites;<\/li>\n<li>Ondersteunt het werken met XML-rapporten van Nmap en Masscan;<\/li>\n<li>Maakt gebruik van headless Chrome\/Chromium voor het renderen van screenshots. <\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li> Kan de aandacht trekken van intrusiedetectiesystemen, dus vereist configuratie.<\/li>\n<\/ul>\n<p>\nScreenshot is gemaakt voor een van de oudere versies van aquatone (v0.5.0), waarin de functie voor het zoeken naar DNS-subdomeinen was ge\u00efmplementeerd. Oude versies zijn te vinden op <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/michenriksen\/aquatone\/releases\">de releasepagina<\/a><\/noindex>.<br \/>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/42cf06a7d2ea19f973f76dccd0442bb8.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"MassDNS\"><\/a><\/noindex>MassDNS<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/blechschmidt\/massdns\">MassDNS<\/a><\/noindex> \u2014 nog een hulpmiddel voor het zoeken naar DNS-subdomeinen. Het belangrijkste verschil is dat het DNS-verzoeken rechtstreeks naar verschillende DNS-resolvers doet en dit met aanzienlijke snelheid. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Snel \u2014 in staat om meer dan 350.000 namen per seconde op te lossen.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>MassDNS kan een aanzienlijke belasting veroorzaken op de gebruikte DNS-resolvers, wat kan leiden tot een ban op deze servers of klachten bij uw provider. Daarnaast zal het een zware last voor de DNS-servers van het bedrijf zijn, indien die er zijn en verantwoordelijk zijn voor de domeinen die u probeert op te lossen. <\/li>\n<li> De lijst met resolvers is momenteel verouderd, maar als u de niet-werkende DNS-resolvers eruit haalt en nieuwe bekende toevoegt, dan zou alles goed moeten zijn.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/a53181d6982b8d115ec5ece79fbca157.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot aquatone v0.5.0<\/i><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"nsec3map\"><\/a><\/noindex>nsec3map<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/anonion0\/nsec3map\">nsec3map<\/a><\/noindex> \u2014 een tool op Python voor het verkrijgen van een volledige lijst van domeinen die beveiligd zijn met DNSSEC.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Detecteert snel hosts in DNS-zones met een minimaal aantal aanvragen, als de zone DNSSEC-ondersteuning heeft;<\/li>\n<li>Inclusief een plugin voor John the Ripper, die kan worden gebruikt om de verkregen NSEC3-hashes te kraken.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Veel DNS-fouten worden onjuist behandeld;<\/li>\n<li>Geen automatische parallelisatie van de verwerking van NSEC-records \u2014 het naamruimte moet handmatig worden verdeeld;<\/li>\n<li>Hoge geheugenconsumptie.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Acunetix\"><\/a><\/noindex>Acunetix<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.acunetix.com\/\">Acunetix<\/a><\/noindex> \u2014 een scanner voor webkwetsbaarheden die het proces van het testen van de beveiliging van webapplicaties automatiseert. Test de applicatie op SQL-injecties, XSS, XXE, SSRF en vele andere webkwetsbaarheden. Echter, zoals elke andere scanner voor diverse webkwetsbaarheden vervangt het geen pentester, omdat complexe kwetsbaarheidsketens of logica-kwetsbaarheden niet kunnen worden opgespoord. Het dekt echter veel verschillende kwetsbaarheden, waaronder verschillende CVE's die een pentester mogelijk vergeten is, waardoor het zeer handig is om routinematige controles vrij te maken.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Laag aantal vals positieven;<\/li>\n<li>Resultaten kunnen worden ge\u00ebxporteerd in de vorm van rapporten;<\/li>\n<li>Voert een groot aantal controles uit op verschillende kwetsbaarheden;<\/li>\n<li>Parallel scannen van meerdere hosts. <\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Geen deduplicatie-algoritme (functioneel identieke pagina's worden door Acunetix als verschillend beschouwd, omdat ze verschillende URL's hebben), maar de ontwikkelaars werken eraan;<\/li>\n<li>Vereist installatie op een aparte webserver, wat het testen van clientgebonden systemen met VPN-verbindingen en het gebruik van de scanner in een ge\u00efsoleerd segment van het lokale klantnetwerk bemoeilijkt;<\/li>\n<li>Kan de onderzochte service \"ruis maken\", bijvoorbeeld door te veel aanvallende vectoren naar een contactformulier op de website te sturen, waardoor de bedrijfsprocessen aanzienlijk worden bemoeilijkt.<\/li>\n<li>Het is een propri\u00ebtaire en dus niet gratis oplossing.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/3756cfae6f3cbf221c42c8a439f6ee86.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Dirsearch\"><\/a><\/noindex>Dirsearch<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/maurosoria\/dirsearch\">Dirsearch<\/a><\/noindex> \u2014 een Python-tool voor het brute-forcen van directories en bestanden op websites. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Het kan echte '200 OK'-pagina's onderscheiden van '200 OK'-pagina's met de tekst 'pagina niet gevonden';<\/li>\n<li>Wordt geleverd met een handige woordenlijst die een goede balans biedt tussen grootte en zoek effici\u00ebntie. Bevat standaardpaden die kenmerkend zijn voor veel CMS'en en technologie stacks;<\/li>\n<li>Zijn eigen woordenlijstformaat, dat zorgt voor goede effici\u00ebntie en flexibiliteit bij het doorzoeken van bestanden en directories;<\/li>\n<li>Handige output \u2014 platte tekst, JSON;<\/li>\n<li>Kan throttling uitvoeren \u2014 een pauze tussen verzoeken, wat cruciaal is voor elke zwakke dienst.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Extensies moeten als een string worden doorgegeven, wat ongemakkelijk is als je meerdere extensies tegelijk wilt doorgeven;<\/li>\n<li>Om je eigen woordenlijst te gebruiken, moet je deze een beetje aanpassen naar het woordenlijstformaat van Dirsearch voor maximale effici\u00ebntie.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/00676a0d7916ecc4cc521a3a5e8607e5.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"wfuzz\"><\/a><\/noindex>wfuzz<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/xmendez\/wfuzz\">wfuzz<\/a><\/noindex> \u2014 een Python fuzzer voor webapplicaties. Waarschijnlijk een van de bekendste web fuzzers. Het principe is eenvoudig: wfuzz stelt je in staat om op elke plaats in een HTTP-verzoek te fuzzzen, waardoor je GET\/POST-parameters, HTTP-headers, inclusief cookies en andere authenticatieheaders kunt fuzzzen. Tegelijkertijd is het ook handig voor eenvoudig brute-forcen van directories en bestanden, waarvoor je een goede woordenlijst nodig hebt. Het heeft ook een flexibel filtersysteem om antwoorden van de website op verschillende parameters te filteren, wat zorgt voor effectieve resultaten. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Multifunctioneel \u2014 modulaire structuur, de opbouw duurt slechts een paar minuten;<\/li>\n<li>Handig filter- en fuzzmechanisme;<\/li>\n<li>Je kunt elke HTTP-methode fuzzzen, evenals elke plaats in het HTTP-verzoek.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>In ontwikkeling.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/f3b2ae5036eb8b8032f16516e78c82d0.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"ffuf\"><\/a><\/noindex>ffuf<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/ffuf\/ffuf\">ffuf<\/a><\/noindex> \u2014 een web fuzzer in Go, gemaakt naar het voorbeeld van wfuzz, stelt je in staat om bestanden, directories, URL-paden, namen en waarden van GET\/POST-parameters, HTTP-headers, inclusief de Host-header voor het brute-forcen van virtuele hosts te fuzzzen. Verschilt van zijn broertje wfuzz door een hogere snelheid en enkele nieuwe functies, bijvoorbeeld de ondersteuning van woordenlijsten in het Dirsearch-formaat.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Filters zijn vergelijkbaar met die van wfuzz, bieden flexibele configuratie voor brute-forcing;<\/li>\n<li>Stelt je in staat om de waarden van HTTP-headers, gegevens van POST-verzoeken en verschillende delen van de URL te fuzzzen, inclusief namen en waarden van GET-parameters;<\/li>\n<li>Je kunt elke HTTP-methode opgeven.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>In ontwikkeling.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/f432340ca10a6d834d01be4577f65fe2.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"gobuster\"><\/a><\/noindex>gobuster<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OJ\/gobuster\">gobuster<\/a><\/noindex> \u2014 een tool geschreven in Go voor verkenning, met twee werkmodi. De eerste wordt gebruikt voor het brute-forcen van bestanden en mappen op een website, de tweede voor het enumereren van DNS-subdomeinen. De tool ondersteunt in de huidige versie geen recursieve enumeratie van bestanden en mappen, wat tijd bespaart, maar anderzijds moet het brute-forcen van elke nieuwe endpoint op de website afzonderlijk worden gestart.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Hoge snelheid van werken voor zowel het enumereren van DNS-subdomeinen als voor het brute-forcen van bestanden en mappen.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Ondersteunt in de huidige versie geen HTTP-headers;<\/li>\n<li>Standaard beschouwt het alleen enkele van de HTTP-statuscodes (200, 204, 301, 302, 307) als geldig.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/2ce6c6ae6bbd0d2dc851ed632b5bc309.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Arjun\"><\/a><\/noindex>Arjun<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/s0md3v\/Arjun\">Arjun<\/a><\/noindex> \u2014 een tool voor het brute-forcen van verborgen HTTP-parameters in GET\/POST-parameters, evenals in JSON. De ingebouwde woordenlijst bevat 25.980 woorden, die Ajrun in bijna 30 seconden controleert. Het punt is dat Ajrun niet elke parameter afzonderlijk controleert, maar ~1000 parameters tegelijk controleert en kijkt of het antwoord is veranderd. Als het antwoord veranderd is, splitst hij deze 1000 parameters in twee\u00ebn en controleert welke van deze delen invloed heeft op het antwoord. Op deze manier kan met behulp van een eenvoudige binaire zoektechniek de parameter of meerdere verborgen parameters worden gevonden die invloed hadden op het antwoord en dus kunnen bestaan. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Hoge snelheid van werken dankzij binaire zoektechniek;<\/li>\n<li>Ondersteunt GET\/POST-parameters en parameters in JSON-vorm;<\/li>\n<\/ul>\n<p>\nEen vergelijkbaar principe wordt gevolgd door de plugin voor Burp Suite \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/PortSwigger\/param-miner\"><b>param-miner<\/b><\/a><\/noindex>, die ook zeer goed is in het zoeken naar verborgen HTTP-parameters. Meer details over deze plugin worden in een aankomend artikel over Burp en zijn plugins besproken.<br \/>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/9571552d9954c5d9902ab658ecb77bbb.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"LinkFinder\"><\/a><\/noindex>LinkFinder<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/GerbenJavado\/LinkFinder\">LinkFinder<\/a><\/noindex> \u2014 een script in Python voor het zoeken naar links in JavaScript-bestanden. Nuttig voor het vinden van verborgen of vergeten endpoints\/URL's in webapplicaties.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Snel;<\/li>\n<li>Er is een speciale plugin voor Chrome gebaseerd op LinkFinder.<\/li>\n<\/ul>\n<p>.<\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Onhandige uiteindelijke uitvoer;<\/li>\n<li>Analyseert JavaScript niet in real-time;<\/li>\n<li>De logica voor het vinden van links is vrij eenvoudig \u2014 als JavaScript op de een of andere manier obfuskeerd is, of als links oorspronkelijk ontbreken en dynamisch worden gegenereerd, kan het niets vinden. <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/4cbb12ad81b249cdb21a2f4861acc346.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"JSParser\"><\/a><\/noindex>JSParser<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nahamsec\/JSParser\">JSParser<\/a><\/noindex> \u2014 een script in Python dat gebruik maakt van <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tornadoweb.org\/en\/stable\/\">Tornado<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/beautifier.io\/\">JSBeautifier<\/a><\/noindex> voor het analyseren van relatieve URL-adressen uit JavaScript-bestanden. Zeer nuttig voor het ontdekken van AJAX-verzoeken en het samenstellen van een lijst van API-methoden waarmee de applicatie communiceert. Werkt effectief in combinatie met LinkFinder. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Snelle parsing van JavaScript-bestanden.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/20812f77021319d9d1d7eafd5d394383.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"sqlmap\"><\/a><\/noindex>sqlmap<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sqlmapproject\/sqlmap\">sqlmap<\/a><\/noindex> \u2014 waarschijnlijk een van de bekendste tools voor het analyseren van webapplicaties. Sqlmap automatiseert het zoeken naar en uitbuiten van SQL-injecties, werkt met verschillende SQL-dialecten en beschikt over een enorme hoeveelheid verschillende technieken, van 'blind' quoting tot complexe vectoren voor time-based SQL-injecties. Bovendien heeft het veel technieken voor verdere uitbuiting voor verschillende databasesystemen, waardoor het niet alleen nuttig is als scanner voor SQL-injecties, maar ook als een krachtig instrument voor het uitbuiten van reeds gevonden SQL-injecties.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Een groot aantal verschillende technieken en vectoren;<\/li>\n<li>Een laag aantal vals positieven;<\/li>\n<li>Veel mogelijkheden voor fijnstelling, verschillende technieken, doel-database, tamper-scripts om WAF te omzeilen;<\/li>\n<li>Mogelijkheid om een dump van de uitvoergegevens te maken;<\/li>\n<li>Verschillende mogelijkheden voor uitbuiting, bijvoorbeeld voor sommige databases \u2014 automatische upload\/download van bestanden, toegang verkrijgen tot het uitvoeren van commando's (RCE) en meer;<\/li>\n<li>Ondersteuning voor directe verbinding met de database met behulp van gegevens verkregen tijdens de aanval;<\/li>\n<li>Je kunt een tekstbestand met resultaten van Burp invoeren \u2014 je hoeft niet handmatig alle commandoregelattributen samen te stellen.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Moelijk aan te passen, bijvoorbeeld om eigen controles te schrijven vanwege de beperkte documentatie daarvoor;<\/li>\n<li>Voert zonder de juiste instellingen een onvolledige reeks controles uit, wat verwarrend kan zijn.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/f99ac42bd3139894668353924112d416.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"NoSQLMap\"><\/a><\/noindex>NoSQLMap<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/codingo\/NoSQLMap\">NoSQLMap<\/a><\/noindex> \u2014 een tool in Python voor het automatiseren van het zoeken naar en uitbuiten van NoSQL-injecties. Handig voor gebruik, niet alleen in NoSQL-databases, maar ook rechtstreeks bij het auditeren van webapplicaties die NoSQL gebruiken.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Net als sqlmap, maakt het mogelijk om niet alleen potenti\u00eble kwetsbaarheden te vinden, maar ook de mogelijkheid om deze te exploiteren voor MongoDB en CouchDB te controleren.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Ondersteunt NoSQL niet voor Redis, Cassandra; hieraan wordt gewerkt.<\/li>\n<\/ul>\n<h2><noindex><a rel=\"nofollow\" name=\"oxml_xxe\"><\/a><\/noindex>oxml_xxe<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/BuffaloWill\/oxml_xxe\">oxml_xxe<\/a><\/noindex> \u2014 een tool voor het inbedden van XXE XML-exploits in verschillende soorten bestanden waarin op een of andere manier het XML-formaat wordt gebruikt.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Ondersteunt veel gangbare formaten, zoals DOCX, ODT, SVG, XML.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>PDF, JPEG, GIF-ondersteuning is nog niet volledig gerealiseerd;<\/li>\n<li>Cre\u00ebert maar \u00e9\u00e9n bestand. Om dit probleem op te lossen, kan de tool <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/BuffaloWill\/oxml_xxe\">docem<\/a><\/noindex>, die een groot aantal bestanden met payloads op verschillende locaties kan maken. <\/li>\n<\/ul>\n<p>\nBovenstaande hulpprogramma's zijn uitstekend voor het testen van XXE bij het uploaden van documenten die XML bevatten. Vergeet echter niet dat XML-verwerkers in veel andere gevallen kunnen voorkomen; bijvoorbeeld, XML kan als gegevensindeling in plaats van JSON worden gebruikt.<\/p>\n<p>Daarom raden we aan om aandacht te besteden aan de volgende repository die een grote verscheidenheid aan payloads bevat: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/swisskyrepo\/PayloadsAllTheThings\">PayloadsAllTheThings<\/a><\/noindex>.<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"tplmap\"><\/a><\/noindex>tplmap<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/epinna\/tplmap\">tplmap<\/a><\/noindex> \u2014 een Python-tool voor het automatisch identificeren en exploiteren van kwetsbaarheden in Server-Side Template Injection, heeft vergelijkbare instellingen en vlaggen als sqlmap. Het maakt gebruik van verschillende technieken en vectoren, waaronder blind-injecties, en beschikt over technieken voor het uitvoeren van code en het uploaden\/downloaden van willekeurige bestanden. Daarnaast zijn er technieken voor een tiental verschillende sjabloonengines en enkele technieken voor het vinden van eval()-achtige code-injecties in Python, Ruby, PHP, JavaScript. Bij succesvolle exploitatie opent het een interactieve console.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Een groot aantal verschillende technieken en vectoren; <\/li>\n<li>Ondersteunt meerdere engines voor het renderen van sjablonen;<\/li>\n<li>Veel exploitatie-technieken.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"CeWL\"><\/a><\/noindex>CeWL<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/digininja\/CeWL\">CeWL<\/a><\/noindex> \u2014 een woordenboekgenerator in Ruby, ontworpen voor het extraheren van unieke woorden van een opgegeven website, die de links op de site tot een bepaalde diepte doorloopt. Het samengestelde woordenboek van unieke woorden kan vervolgens worden gebruikt voor het brute-forcen van wachtwoorden op diensten of het brute-forcen van bestanden en mappen op dezelfde website, of voor aanvallen op verkregen hashes met behulp van hashcat of John the Ripper. Het is nuttig bij het samenstellen van een 'doel'-lijst van potenti\u00eble wachtwoorden.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Eenvoudig in gebruik.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Wees voorzichtig met de zoekdiepte om niet onbedoeld extra domeinen te veroveren.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"Weakpass\"><\/a><\/noindex>Weakpass<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/weakpass.com\">Weakpass<\/a><\/noindex> \u2014 een dienst die een groot aantal woordenboeken met unieke wachtwoorden bevat. Zeer nuttig voor verschillende taken met betrekking tot het kraken van wachtwoorden, van eenvoudige online brute-force aanvallen op doelaccounts tot offline brute-force aanvallen op verkregen hashes met behulp van <noindex><a rel=\"nofollow\" href=\"https:\/\/hashcat.net\/hashcat\/\">hashcat<\/a><\/noindex> of <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/john\/\">John The Ripper<\/a><\/noindex>. Bevat ongeveer 8 miljard wachtwoorden van 4 tot 25 tekens lang. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Bevat zowel specifieke woordenboeken als woordenboeken met de meest voorkomende wachtwoorden \u2014 een specifiek woordenboek kan worden geselecteerd op basis van eigen behoeften;<\/li>\n<li>Woordenboeken worden bijgewerkt en aangevuld met nieuwe wachtwoorden;<\/li>\n<li>Woordenlijsten zijn gesorteerd op effectiviteit. U kunt kiezen voor een optie voor snelle online brute-force of voor een uitgebreide selectie van wachtwoorden uit een grote woordenlijst met de laatste lekkages;<\/li>\n<li>Er is een calculator die de tijd voor brute-force aanvallen op uw apparatuur laat zien.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/1e9daeca2b42b5ba4dd7750bee2ef36c.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn een aparte groep willen we de tools voor CMS-controle onderscheiden: WPScan, JoomScan en AEM hacker. <\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"AEM_hacker\"><\/a><\/noindex>AEM_hacker<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0ang3el\/aem-hacker\">AEM hacker<\/a><\/noindex> \u2014 een tool voor het identificeren van kwetsbaarheden in Adobe Experience Manager (AEM) applicaties. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Kan AEM-applicaties identificeren op basis van een lijst van URL's die aan het systeem zijn gegeven;<\/li>\n<li>Bevat scripts voor het verkrijgen van RCE door het uploaden van een JSP-shell of exploitatie van SSRF.<\/li>\n<\/ul>\n<p><\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"JoomScan\"><\/a><\/noindex>JoomScan<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/rezasp\/joomscan\">JoomScan<\/a><\/noindex> \u2014 een Perl-tool voor het automatiseren van het detecteren van kwetsbaarheden bij het implementeren van Joomla CMS. <\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Kan configuratiefouten en problemen met administratorsinstellingen opsporen;<\/li>\n<li>Geeft versies van Joomla en de bijbehorende kwetsbaarheden weer, evenals voor afzonderlijke componenten;<\/li>\n<li>Bevat meer dan 1000 exploits voor Joomla-componenten;<\/li>\n<li>Levert eindrapporten in tekst- en HTML-indeling.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/2f9561213895d338f8e88127bf02c3e6.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2><noindex><a rel=\"nofollow\" name=\"WPScan\"><\/a><\/noindex>WPScan<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/wpscanteam\/wpscan\">WPScan<\/a><\/noindex> \u2014 een tool voor het scannen van WordPress-sites, met kwetsbaarheden voor zowel de WordPress-engine als sommige plugins.<\/p>\n<h4>Voordelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Kan niet alleen onveilige WordPress-plugins en -thema's opsporen, maar ook een lijst van gebruikers en TimThumb-bestanden verkrijgen;<\/li>\n<li>Kan brute-force aanvallen uitvoeren op WordPress-websites.<\/li>\n<\/ul>\n<p><\/p>\n<h4>Nadelen:<\/h4>\n<p><\/p>\n<ul>\n<li>Voert zonder de juiste instellingen een onvolledige reeks controles uit, wat verwarrend kan zijn.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Webtools, of waar te beginnen voor een pentester?\" src=\"\/wp-content\/uploads\/2019\/05\/eb391071eb62381da16c425d95e7cec5.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOver het algemeen geven verschillende mensen de voorkeur aan verschillende tools: ze zijn allemaal op hun eigen manier goed, en wat \u00e9\u00e9n persoon leuk vindt, kan totaal niet geschikt zijn voor een ander. Als u denkt dat we een goede utility onterecht hebben verwaarloosd, laat het ons weten in de reacties!<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/dsec\/blog\/452836\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430. \u0412 \u043d\u043e\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439. \u041d\u0430\u0448 \u043a\u043e\u043b\u043b\u0435\u0433\u0430 BeLove \u0443\u0436\u0435 \u0434\u0435\u043b\u0430\u043b \u043f\u043e\u0434\u043e\u0431\u043d\u0443\u044e \u043f\u043e\u0434\u0431\u043e\u0440\u043a\u0443 \u043e\u043a\u043e\u043b\u043e \u0441\u0435\u043c\u0438 \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434. \u0418\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e \u0432\u0437\u0433\u043b\u044f\u043d\u0443\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u043b\u0438 \u0438 \u0443\u043a\u0440\u0435\u043f\u0438\u043b\u0438 \u0441\u0432\u043e\u0438 \u043f\u043e\u0437\u0438\u0446\u0438\u0438, \u0430 \u043a\u0430\u043a\u0438\u0435 \u043e\u0442\u043e\u0448\u043b\u0438 \u043d\u0430 \u0437\u0430\u0434\u043d\u0438\u0439 \u043f\u043b\u0430\u043d \u0438 \u0441\u0435\u0439\u0447\u0430\u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0440\u0435\u0434\u043a\u043e. \u041e\u0442\u043c\u0435\u0442\u0438\u043c, \u0447\u0442\u043e \u0441\u044e\u0434\u0430 \u0436\u0435 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0441\u044f \u0438 Burp Suite, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":26108,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-34646","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Web tools, \u0438\u043b\u0438 \u0441 \u0447\u0435\u0433\u043e \u043d\u0430\u0447\u0430\u0442\u044c \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0443? | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:59:35+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:59:35+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Webtools, of waar te beginnen voor een pentester? | ProHoster","description":"We blijven praten over nuttige tools voor pentesters.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Web tools, \u0438\u043b\u0438 \u0441 \u0447\u0435\u0433\u043e \u043d\u0430\u0447\u0430\u0442\u044c \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0443? | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e \u043f\u043e\u043b\u0435\u0437\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0445 \u0434\u043b\u044f \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/web-tools-ili-s-chego-nachat-pentesteru","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:59:35+00:00","article:modified_time":"2019-10-31T18:59:35+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"34646","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 20:04:30","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:17:23","updated":"2026-01-21 20:04:30","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/34646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=34646"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/34646\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/26108"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=34646"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=34646"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=34646"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}