Përmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2

Dikur kam shkruar në lidhje me këtë, por paksa shkurt dhe kaotik. Më pas vendosa të zgjerova listën e mjeteve në përmbledhje, të shtoj strukturë në artikull, të merrem parasysh me kritikën (faleminderit shumë Lefty për këshillat) dhe e dërgova atë në garën e SekLab (dhe publikova linkun, por për të gjitha arsyet e kuptueshme askush nuk e pa atë). Gara ka përfunduar, rezultatet janë shpallur dhe unë me një ndërgjegje të pastër mund ta publikoj atë (artikullin) në Habr.

Mjetet falas për pen-testimin e aplikacioneve web

Në këtë artikull do të flas për mjete më të njohura për pen-testimin (testet e depërtimit) të aplikacioneve web sipas strategjisë "kutia e zezë".
Për këtë do të shqyrtojmë utilitetet që do të ndihmojnë në këtë lloj testimi. Do të shqyrtojmë kategoritë e mëposhtme të produkteve:

  1. Skanner të rrjeteve
  2. Skanner të dobësive në skenat web
  3. Eksploatimi
  4. Automatizimi i injektimeve
  5. Debugger (sniffers, proxy lokale etj.)


Disa produkte kanë një "karakter" universale, prandaj do t'i përfshij në kategorinë në të cilën kanë njëorezultat më të madh (opinion subjektiv).

Skanner të rrjeteve.

Detyra kryesore - të zbulojë shërbimet e disponueshme të rrjetit, të përcaktojë versionet e tyre, të identifikojë OS dhe etj.

NmapPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Nmap ("Network Mapper") është një utilitet falas me burim të hapur për analizën e rrjetit dhe auditimin e sigurisë së sistemeve. Kundërshtarët e ashpër të konsolës mund të përdorin Zenmap, ky është GUI për Nmap-in.
Ky nuk është thjesht një skaner "i mençur", është një instrument serioz dhe i zgjerueshëm (nga "karakteristikat e pazakonta" - prania e një skripti për të kontrolluar nëse një host ka virusin "Stuxnet" (përmendur këtu). Një shembull tipik përdorimi:

nmap -A -T4 localhost

-A për përcaktimin e versionit të OS, skanimin me përdorim skriptesh dhe gjurmimin
-T4 konfigurimi i menaxhimit të kohës (më shumë - më shpejt, nga 0 në 5)
localhost - hosti objektiv
ÇfarĂ« Ă«shtĂ« ndonjĂ« gjĂ« mĂ« e fortĂ«?

nmap -sS -sU -T4 -A -v -PE -PP -PS21,22,23,25,80,113,31339 -PA80,113,443,10042 -PO --script all localhost

Ky Ă«shtĂ« njĂ« grup opsionesh nga profili "skanim i ngadaltĂ« dhe i plotĂ«" nĂ« Zenmap. Ekzekutohet mjaft gjatĂ«, por jep nĂ« fund informacion mĂ« tĂ« detajuar se çfarĂ« mund tĂ« mĂ«sohet pĂ«r sistemin objektiv. UDHËZUES REFERENCË NË GJUHËN SHQIPE, nĂ«se keni vendosur tĂ« thelloheni, gjithashtu sugjeroj pĂ«rkthimin e artikullit Udhezuesi pĂ«r FillestarĂ«t nĂ« Nmap.
Nmap ka marrë statusin "Produkti i Sigurisë të Vitit" nga revista dhe komunitete të tilla si Linux Journal, Info World, LinuxQuestions.Org dhe Codetalker Digest.
Një moment interesant, Nmap mund të shihet në filmat "Matrix: Reloaded", "Die Hard 4", "The Bourne Ultimatum", "Hotabbi" dhe të tjerë.

IP-ToolsPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
IP-Tools — njĂ« lloj seti me utilitarĂ« tĂ« ndryshĂ«m rrjetesh, ofrohet me GUI, "i dedikuar" pĂ«r pĂ«rdoruesit e Windows.
Skener portesh, burimesh të përbashkëta (printerë/faqe të ndara), WhoIs/Finger/Lookup, klient telnet dhe shumë të tjera. Një mjet i thjeshtë, të shpejtë dhe funksional.

Nuk ka shumë kuptim të shqyrtohen produktet e tjera, pasi ka shumë utilitarë në këtë fushë dhe të gjithë ata kanë një funksionim dhe parime të ngjashme. Megjithatë, nmap mbetet ai më i shfrytëzuari.

Skanner të dobësive në skenat web

Të përpiqen të gjejnë vulnerabilitete të njohura (SQL inj, XSS, LFI/RFI etj.) ose gabime (skedarë temporarë të papërcaktuar, indeksim direktorish etj.)

Acunetix Web Vulnerability ScannerPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Acunetix Web Vulnerability Scanner — nĂ« lidhje duket se Ă«shtĂ« njĂ« skaner xss, por nuk Ă«shtĂ« pikĂ«risht kĂ«shtu. Versioni falas, i disponueshĂ«m nĂ« lidhje ofron njĂ« funksionalitet tĂ« konsiderueshĂ«m. Zakonisht, njĂ« person qĂ« e ekzekuton kĂ«tĂ« skaner pĂ«r herĂ« tĂ« parĂ« dhe merr pĂ«r herĂ« tĂ« parĂ« njĂ« raport pĂ«r burimin e tij, kapet nga njĂ« shok i vogĂ«l dhe do ta kuptoni pse e bĂ«ni kĂ«tĂ«. Ky Ă«shtĂ« njĂ« produkt shumĂ« i fuqishĂ«m pĂ«r analizimin e llojeve tĂ« ndryshme tĂ« vulnerabiliteteve nĂ« njĂ« sit dhe funksionon jo vetĂ«m me webfaqet tona tĂ« njohura nĂ« php, por edhe nĂ« gjuhĂ« tĂ« tjera (edhe pse ndryshimi nĂ« gjuhĂ« nuk Ă«shtĂ« njĂ« tregues). Nuk ka shumĂ« kuptim tĂ« pĂ«rshkruhet udhĂ«zimi, pasi skaneri thjesht "kap" veprimet e pĂ«rdoruesit. Diçka e ngjashme me "tĂ« mĂ«tejshme, tĂ« mĂ«tejshme, tĂ« mĂ«tejshme, gati" nĂ« instalimin tipik tĂ« ndonjĂ« softueri.

NiktoPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Nikto është një skaner web Open Source (GPL). Eliminon punën manuale rutinë. Kërkon në sitin e targetuar skedarë të papërcaktuar (ndonjë test.php, index_.php etj.), mjete administrimi db (phpmyadmin/, pma dhe të ngjashme) etj., domethënë kontrollon burimin për gabimet më të zakonshme, të cilat zakonisht ndodhin për shkak të faktorëve njerëzorë.
Për më tepër, nëse gjen ndonjë skenar të njohur, atëherë e kontrollon atë për eksploitë të dalë (të cilat janë në bazën e të dhënave).
Informon për metodat "e padëshiruara" që janë të disponueshme, si PUT dhe TRACE
E kështu me radhë. Shumë e përshtatshme, nëse punoni si auditor dhe çdo ditë bëni analizën e webfaqeve.
Një nga disavantazhet që do doja të theksojë është përqindja e lartë e false alarms. Për shembull, nëse faqja juaj, në vend që të kthejë një error 404 (kur duhet të ndodhë), ofron gjithmonë faqen kryesore, atëherë skaneri do të thotë se në faqen tuaj janë të gjitha skenaret dhe të gjitha dobësitë nga baza e tij. Në praktikë, kjo nuk ndodh shpesh, por është fakt se shumë varet nga struktura e faqes tuaj.
Përdorimi klasik:

.\/nikto.pl -host localhost

Nëse nevojitet autorizim në faqe, mund të vendosni cookie në skedarin nikto.conf, variabla STATIC-COOKIE.

WiktoPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Wikto — Nikto pĂ«r Windows, por me disa pĂ«rmirĂ«sime, si logjika "e paqartĂ«" gjatĂ« kontrollit tĂ« kodit pĂ«r gabime, pĂ«rdorimi i GHDB, marrja e lidhjeve dhe dosjeve tĂ« burimeve, monitorimi nĂ« kohĂ« reale i HTTP kĂ«rkesave / pĂ«rgjigjeve. Wikto Ă«shtĂ« shkruar nĂ« C# dhe kĂ«rkon .NET framework.

skipfishPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
skipfish — njĂ« skaner i dobĂ«sive nĂ« ueb nga Michal Zalewski (i njohur si lcamtuf). I shkruar nĂ« C, Ă«shtĂ« multi-platformĂ« (pĂ«r Win kĂ«rkon Cygwin). RrethojĂ« tĂ« gjithĂ« faqen nĂ« mĂ«nyrĂ« rekursive (dhe shumĂ« ngadalĂ«, rreth 20~40 orĂ«, megjithatĂ« herĂ«n e fundit punoi 96 orĂ«) dhe gjen lloje tĂ« ndryshme dobĂ«sish nĂ« siguri. Gjeneron gjithashtu shumĂ« trafiku (disa GB hyrĂ«s / dalĂ«s). Por tĂ« gjitha mjetet janĂ« tĂ« dobishme, sidomos nĂ«se keni kohĂ« dhe burime.
Përdorimi tipik:

./skipfish -o /home/reports www.example.com

Në dosjen "reports" do të ketë një raport në HTML, është.

w3af Përmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
w3af — Web Application Attack and Audit Framework, njĂ« skaner i dobishĂ«m nĂ« ueb me kod burimor. Ka GUI, por mund tĂ« punoni edhe nga konsola. NĂ« tĂ« vĂ«rtetĂ«, Ă«shtĂ« njĂ« framework me mjaft plugins.
Të flasësh për avantazhet e tij mund të marrë shumë kohë, më mirë ta provosh atë :)
Puna tipike me të është zgjedhja e profilit, specifikimi i qëllimit dhe, natyrisht, nisja.

Mantra Security FrameworkPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Mantra është një ëndërr që u bë realitet. Një koleksion i instrumenteve të lira dhe të hapura për sigurinë e informacionit, të integruara në shfletuesin tuaj.
Shumë të dobishme gjatë testimit të aplikacioneve të uebit në të gjitha fazat.
Përdorimi i saj përfshin instalimin dhe nisjen e shfletuesit.

Në të vërtetë, ka shumë shumë utilitete në këtë kategori dhe është mjaft e vështirë të skaron një listë të saktë. Më shpesh, çdo pëntester vetë përcakton setin e nevojshëm të mjeteve.

Eksploatimi

Për përdorim të automatizuar dhe më të lehtë të dobësive në programe dhe skripta, shkruhen eksploitat, të cilat kanë nevojë vetëm për të kaluar parametrit për të shfrytëzuar një vrimë në siguri. Ekzistojnë gjithashtu produkte që heqin nevojën për kërkimin manual të eksploiteve dhe madje i aplikojnë ato "në flakë". Kjo kategori do të trajtohet tani.

Metasploit Framework Përmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
The MetasploitÂź Framework — njĂ« monstruozitet nĂ« fushĂ«n tonĂ«. Ai ka shumĂ« mundĂ«si, saqĂ« udhĂ«zimi do tĂ« dalĂ« nĂ« disa artikuj. Ne do tĂ« shqyrtojmĂ« eksploiting automatik (nmap + metasploit). Esenca Ă«shtĂ« se, Nmap do tĂ« analizojĂ« portin qĂ« na nevojitet, do tĂ« instalojĂ« shĂ«rbimin dhe Metasploit do tĂ« provojĂ« tĂ« aplikojĂ« eksploitat pĂ«rkatĂ«se nĂ« bazĂ« tĂ« klasĂ«s sĂ« shĂ«rbimit (ftp, ssh, etj.). NĂ« vend tĂ« njĂ« udhĂ«zimi tekstor do tĂ« fut video, mjaft popullore mbi temĂ«n autopwn.

Luaj videon

Ose mund të automatizoni thjesht punën e eksploitat që na nevojitet. Për shembull:

msf > përdorni auxiliary/admin/cisco/vpn_3000_ftp_bypass
msf auxiliary(vpn_3000_ftp_bypass) > vendos RHOST [TARGET IP]
msf auxiliary(vpn_3000_ftp_bypass) > ekzekuto

Në të vërtetë, mundësitë e këtij framework janë shumë të gjera, prandaj, nëse vendosni të thelloheni, kaloni në linkun

ArmitagePërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Armitage — OVA e zhanrit cyberpunk GUI pĂ«r Metasploit. Visualizon objektin, rekomandon eksploitat dhe ofron mundĂ«si tĂ« zgjeruara tĂ« kĂ«tij framework. NĂ« pĂ«rgjithĂ«si, pĂ«r ata qĂ« preferojnĂ« qĂ« gjithçka tĂ« duket bukur dhe efektive.
Screencast:

Luaj videon

Tenable NessusŸPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Tenable NessusÂź skaner i dobĂ«sive — ka shumĂ« mundĂ«si, por nga ai na nevojitet njĂ« prej mundĂ«sive — pĂ«r tĂ« pĂ«rcaktuar se pĂ«r cilat shĂ«rbime ka eksploita. Versioni falas i produktit Ă«shtĂ« "home only".

Përdorimi:

  • E shkarkuam (pĂ«r sistemin tonĂ«), e instaluam, e regjistruam (çelĂ«si vjen nĂ« email).
  • E funksionuam serverin, e shtuam pĂ«rdoruesin nĂ« Nessus Server Manager (butoni Menaxho pĂ«rdoruesit).
  • HyjmĂ« nĂ« adresĂ«n
    https://localhost:8834/

    dhe marrim klientin flash në shfletues.

  • Skane -> Shto -> plotĂ«sojmĂ« fushat (pas zgjedhjes sĂ« profilit tĂ« pĂ«rshtatshĂ«m tĂ« skanimit) dhe shtypim Skano.

Pas pak kohe, raporti i skanimit do të shfaqet në seksionin Raportet.
Për të verifikuar dobësinë praktike të shërbimeve ndaj eksploiteve, mund të përdorni Metasploit Framework të përshkruar më sipër ose të provoni të gjeni eksploita (për shembull në Explot-db, packet storm, explot search etj.) dhe ta përdorni atë manualisht kundër sistemit tuaj.
IMHO: shumë i ngarkuar. E kam përmendur si një nga liderët në këtë drejtim të industrisë së softuerëve.

Automatizimi i injeksioneve.

Shkarkimi i injeksioneve bëhet nga shumë skanerëve të sigurisë së aplikacioneve web, por ato janë thjesht skanerë të përgjithshëm. Ka mjete që merret vetëm me kërkimin dhe shfrytëzimin e injeksioneve. Kjo do të jetë tema e diskutimit tani.

sqlmapPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
sqlmap — njĂ« mjet me burim tĂ« hapur pĂ«r kĂ«rkimin dhe shfrytĂ«zimin e injeksioneve SQL. MbĂ«shtet serverĂ« tĂ« tillĂ« DB si: MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, SQLite, Firebird, Sybase, SAP MaxDB.
Përdorimi tipik është i përmbledhur në këtë rresht:

python sqlmap.py -u "http://example.com/index.php?action=news&id=1"
Mjaftueshëm manuale janë të disponueshme, përfshirë në gjuhën ruse. Ky softuer e lehtëson shumë punën e testuesit të pen-testit në këtë drejtim.
Do të shtoj një demo zyrtare në video:

Luaj videon

bsqlbf-v2
bsqlbf-v2 — njĂ« skript nĂ« perl, brute-forcer pĂ«r injeksionet "e verbra" Sql. Punon si me vlera integer nĂ« url, ashtu edhe me ato string.
Mbështet DB:

  • MS-SQL
  • MySQL
  • PostgreSQL
  • Oracle

Shembuj të përdorimit:

.\/bsqlbf-v2-3.pl -url www.somehost.com\/blah.php?u=5 -blind u -sql "select table_name from imformation_schema.tables limit 1 offset 0" -database 1 -type 1

-url www.somehost.com/blah.php?u=5 — Link me parametra
-blind u — parametrat pĂ«r injeksion (nĂ« mĂ«nyrĂ« tĂ« paracaktuar merret i fundit nga shiriti i adresĂ«s)
-sql "select table_name from imformation_schema.tables limit 1 offset 0" — kĂ«rkesa jonĂ« e rastĂ«sishme nĂ« bazĂ«n e tĂ« dhĂ«nave
-database 1 — serveri DB: MSSQL
-type 1 — lloji i sulmit, injeksioni "i verbĂ«r", i bazuar nĂ« pĂ«rgjigjet e vĂ«rteta dhe gabimet (pĂ«r shembull, gabimet sintaksore)

Debugger-i

Këto mjete përdoren kryesisht nga zhvilluesit, kur hasin probleme me rezultatet e ekzekutimit të kodit të tyre. Por kjo drejtim është gjithashtu e dobishme gjatë pen-testimit, kur mund të zëvendësojmë të dhënat e nevojshme "në fluturim", të analizojmë se çfarë vjen në përgjigje për parametrat tanë hyrës (për shembull gjatë fuzzing) etj.

Burp Suite
Burp Suite — njĂ« paket mjete qĂ« ndihmojnĂ« nĂ« testet e infiltrimit. NĂ« internet ka njĂ« pĂ«rmbledhje tĂ« mirĂ« nĂ« gjuhĂ«n ruse nga Raz0r (nĂ« fakt qĂ« nga viti 2008).
Versioni falas përfshin:

  • Burp Proxy — njĂ« proxy lokal, lejon ndryshimin e kĂ«rkesave tĂ« formuara tashmĂ« nga shfletuesi
  • Burp Spider — merret me kĂ«rkimin e skedarĂ«ve dhe direktorive ekzistuese
  • Burp Repeater — dĂ«rgimi manual i kĂ«rkesave HTTP
  • Burp Sequencer — analiza e vlerave tĂ« rastĂ«sishme nĂ« forma
  • Burp Decoder — kodues standard (html, base64, hex etj.), tĂ« cilĂ«t mund tĂ« shkruhen shpejt nĂ« ndonjĂ« gjuhĂ«
  • Burp Comparer — komponenti pĂ«r krahasimin e vargjeve

Në parim, kjo paketë zgjidh pothuajse të gjitha problemet që lidhen me këtë drejtim.

FiddlerPërmbledhje e mjeteve falas për pen-testimin e burimeve web dhe jo vetëm v2
Fiddler — Fiddler Ă«shtĂ« njĂ« proxy debagimi, i cili regjistron tĂ«rĂ« trafikun HTTP(S). Lejon tĂ« studiojĂ« kĂ«tĂ« trafik, tĂ« vendosĂ« piketat dhe "tĂ« luajĂ«" me tĂ« dhĂ«nat hyrĂ«se ose dalĂ«se.

Ka there edhe Firesheep, monster Wireshark dhe të tjera, zgjedhja është te përdoruesi.

Përfundim

Natyrisht, çdo pen tester ka arsenalin dhe setin e tij të mjeteve, pasi ato thjesht janë shumë. Kam përpjekur të sjell disa nga më të dobishmet dhe të njohurat. Por që secili dëshiron të njihet edhe me mjetet e tjera në këtë drejtim, do të sjell lidhjet më poshtë.

Lista të ndryshme top / lista të skanuesve dhe mjeteve

Distribucione Linux, të cilat përfshijnë një mori mjete për pëntesting

upd: Dokumentacioni mbi BurpSuite në rusisht nga ekipi 'Hack4Sec' (shtuar AntonKuzmin)

P.S. Nuk mund të hesht për XSpider. Nuk merr pjesë në këtë shqyrtim, megjithëse është kushtimisht i lirë (e mësova kur dërgova artikullin në SekLab, krejt për shkak të kësaj (mosdijës, madje as për versionin 7.8) dhe nuk e përfshiva atë në artikull). Dhe në parim, ishte planifikuar një shqyrtim për të (kam përgatitur teste të vështira për të), por nuk e di nëse bota do ta shohë atë.

P.P.S. Disa materiale nga ky artikull do të përdoren për qëllimin e drejtpërdrejtë në prezantimin e ardhshëm në CodeFest 2012 në seksionin QA, ku do të jenë mjete që nuk u përmendën këtu (pa pagesë, natyrisht), si dhe do të flitet për algoritmin, mbi të cilin rend, çfarë rezultati të pritet, cilat konfigurations të përdoren dhe gjithçka si hints dhe truke gjatë punës (po mendoj për prezantimin pothuajse çdo ditë, do të përpiqem të ndaj më të mirat nga tema e temës)
P.S. Një aktivitet mbi këtë artikull ndodhi në Open InfoSec Days (etiketa në Habrë, faqen), mund të grabitë karvanet shikoni materialet.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster