Mjetet në internet, ose nga ku të fillojë një pen tester?

Po vazhdojmë të flasim për mjete të dobishme për pen tester. Në artikullin e ri, do të shqyrtojmë mjetet për analizën e sigurisë së aplikacioneve në internet.

Kolegu ynĂ« BeLove ka bĂ«rĂ« tashmĂ« njĂ« grup mjetesh rreth shtatĂ« vite mĂ« parĂ«. ËshtĂ« interesante tĂ« shohim se cilat mjete e kanĂ« ruajtur dhe forcua pozitĂ«n e tyre, dhe cilat kanĂ« rĂ«nĂ« nĂ« harresĂ« e tani pĂ«rdoren rrallĂ«.
Mjetet në internet, ose nga ku të fillojë një pen tester?

Të theksojmë se këtu përfshihet edhe Burp Suite, por për të dhe pluginët e tij të dobishëm do të ketë një publikim të veçantë.

Përmbajtja:

Amass

Amass — njĂ« vegĂ«l nĂ« Go pĂ«r gjetjen dhe enumerimin e subdomenĂ«ve DNS dhe hartimin e rrjetit tĂ« jashtĂ«m. Amass Ă«shtĂ« njĂ« projekt i OWASP, krijuar pĂ«r tĂ« treguar si duken organizatat nĂ« internet nga njĂ« vĂ«zhgues i jashtĂ«m. Emrat e subdomenĂ«ve Amass i merr me metoda tĂ« ndryshme, vegla pĂ«rdor si enumerimin rekursiv tĂ« subdomenĂ«ve ashtu edhe kĂ«rkimin nĂ« burime tĂ« hapura.

Për të zbuluar segmente të lidhura rrjetesh dhe numra të autonomëve të sistemeve, Amass përdor adresa IP të marra gjatë veprimit. Të gjitha informacionet e gjetura përdoren për të ndërtuar një hartë rrjeti.

Avantazhet:

  • Teknikat e mbledhjes sĂ« informacionit pĂ«rfshijnĂ«:
    * DNS — skanimi i nĂ«n-domenĂ«ve pĂ«rmes fjalorĂ«ve, forcimi brut i nĂ«n-domenĂ«ve, skanimi "inteligjent" duke pĂ«rdorur mutacione tĂ« bazuara nĂ« nĂ«n-domenĂ«t e gjetur, kĂ«rkesa tĂ« kundĂ«rta DNS dhe kĂ«rkimi i serverĂ«ve DNS tĂ« cilĂ«t mund tĂ« kĂ«rkojnĂ« pĂ«r transferimin e zonĂ«s (AXFR);

    * KĂ«rkimi nĂ« burime tĂ« hapura — Ask, Baidu, Bing, CommonCrawl, DNSDB, DNSDumpster, DNSTable, Dogpile, Exalead, FindSubdomains, Google, IPv4Info, Netcraft, PTRArchive, Riddler, SiteDossier, ThreatCrowd, VirusTotal, Yahoo;

    * KĂ«rkimi nĂ« bazat e tĂ« dhĂ«nave tĂ« certifikatave TLS — Censys, CertDB, CertSpotter, Crtsh, Entrust;

    * PĂ«rdorimi i API-ve tĂ« motorĂ«ve tĂ« kĂ«rkimit — BinaryEdge, BufferOver, CIRCL, HackerTarget, PassiveTotal, Robtex, SecurityTrails, Shodan, Twitter, Umbrella, URLScan;

    * Kërkimi në arkivat e web-it të Internetit: ArchiveIt, ArchiveToday, Arquivo, LoCArchive, OpenUKArchive, UKGovArchive, Wayback;

  • Integrimi me Maltego;
  • Siguron mbulimin mĂ« tĂ« plotĂ« tĂ« detyrĂ«s pĂ«r kĂ«rkimin e nĂ«n-domenĂ«ve DNS.

Disavantazhet:

  • Kujdesi me amass.netdomains — ai do tĂ« pĂ«rpiqet tĂ« qaset çdo IP nĂ« infrastrukturĂ«n e identifikuar dhe tĂ« marrĂ« emrat e domenit nga kĂ«rkesa DNS tĂ« kundĂ«rt dhe certifikatat TLS. Kjo Ă«shtĂ« njĂ« teknikĂ« "e zhurmshme", ajo mund tĂ« zbulojĂ« veprimet tuaja tĂ« spiunazhit nĂ« organizatĂ«n e hulumtuar.
  • Konsum i lartĂ« i memories, mund tĂ« konsumojĂ« deri nĂ« 2 GB RAM nĂ« konfigurime tĂ« ndryshme, qĂ« nuk do t'i lejojĂ« kĂ«tij instrumenti tĂ« funksionojĂ« nĂ« cloud nĂ« njĂ« VDS tĂ« lirĂ«.

Mjetet në internet, ose nga ku të fillojë një pen tester?

Altdns

Altdns — njĂ« mjet nĂ« Python pĂ«r ndĂ«rtimin e fjalorĂ«ve pĂ«r brute-forcing DNS subdomenesh. Lejon gjenerimin e shumĂ« variantĂ«ve tĂ« subdomenĂ«ve duke pĂ«rdorur mutacione dhe permutacione. PĂ«r kĂ«tĂ« pĂ«rdoren fjalĂ« qĂ« shpesh gjenden nĂ« subdomena (pĂ«r shembull: test, dev, staging), tĂ« gjitha mutacionet dhe permutacionet aplikohen nĂ« subdomenĂ«t e njohur, tĂ« cilat mund tĂ« jepen si input nĂ« Altdns. Si rezultat, krijohet njĂ« listĂ« e variacioneve tĂ« subdomenĂ«ve qĂ« mund tĂ« ekzistojnĂ«, dhe kjo listĂ« mund tĂ« pĂ«rdoret mĂ« vonĂ« gjatĂ« brute-forcing DNS.

Avantazhet:

  • Punon mirĂ« me grupe tĂ« mĂ«dha tĂ« tĂ« dhĂ«nave.

aquatone

aquatone — dikur ishte mĂ« i njohur si njĂ« tjetĂ«r mjet pĂ«r kĂ«rkimin e subdomenĂ«ve, por autorin vetĂ« e braktisi atĂ« nĂ« favor tĂ« Amassit tĂ« pĂ«rmendur mĂ« lart. Tani aquatone Ă«shtĂ« rishkruar nĂ« Go dhe Ă«shtĂ« mĂ« shumĂ« i orientuar pĂ«r eksplorimin paraprak tĂ« faqeve tĂ« internetit. PĂ«r kĂ«tĂ«, aquatone kalon pĂ«rmes domaineve tĂ« specifikuara dhe kĂ«rkon nĂ« to faqe nĂ« porte tĂ« ndryshme, pas sĂ« cilĂ«s mbledh tĂ« gjithĂ« informacionin nĂ« lidhje me faqen dhe bĂ«n njĂ« ekranim. ËshtĂ« i pĂ«rshtatshĂ«m pĂ«r eksplorimin e shpejtĂ« tĂ« faqeve tĂ« internetit, pas sĂ« cilĂ«s mund tĂ« zgjidhen objektivat prioritare pĂ«r sulm.

Avantazhet:

  • NĂ« produkt krijon njĂ« grup skedarĂ«sh dhe dosjesh qĂ« janĂ« tĂ« lehta pĂ«r tu pĂ«rdorur nĂ« punĂ«n e mĂ«tejshme me mjete tĂ« tjera:
    * Raport HTML me screenshot-e të mbledhura dhe titujt e përgjigjeve të grupuara sipas ngjashmërisë;

    * Skedari me të gjitha URL-të ku janë gjetur faqet e internetit;

    * Skedari me statistikat dhe të dhënat e faqes;

    * Dosja me skedarët që përmbajnë titujt e përgjigjeve nga objektivat e gjetura;

    * Dosja me skedarët që përmbajnë trupin e përgjigjeve nga objektivat e gjetura;

    * Screenshot-e të faqeve të internetit të gjetura;

  • MbĂ«shtet punĂ«n me raportet XML nga Nmap dhe Masscan;
  • PĂ«rdor Chrome/Chromium pa kokĂ« pĂ«r tĂ« renderizuar screenshot-e.

Disavantazhet:

  • Mund tĂ« tĂ«rheqĂ« vĂ«mendjen e sistemeve tĂ« zbĂ«rthimit tĂ« sulmeve, prandaj kĂ«rkon konfigurim.

Screenshot-i është bërë për një nga versionet e vjetra të aquatone (v0.5.0), në të cilin është realizuar kërkimi për DNS-subdomenë. Versionet e vjetra mund të gjenden në faqen e lëshimeve.
Mjetet në internet, ose nga ku të fillojë një pen tester?

MassDNS

MassDNS — njĂ« tjetĂ«r mjet pĂ«r kĂ«rkimet e DNS-subdomenĂ«ve. Dallimi kryesor Ă«shtĂ« se ai bĂ«n kĂ«rkesa DNS drejtpĂ«rdrejt te shumĂ« zgjidhĂ«s tĂ« ndryshĂ«m DNS dhe e bĂ«n kĂ«tĂ« me njĂ« shpejtĂ«si tĂ« konsiderueshme.

Avantazhet:

  • Shpejt — Ă«shtĂ« nĂ« gjendje tĂ« zgjidhĂ« mĂ« shumĂ« se 350,000 emra nĂ« sekondĂ«.

Disavantazhet:

  • MassDNS mund tĂ« shkaktojĂ« njĂ« ngarkesĂ« tĂ« konsiderueshme ndaj zgjidhĂ«sve tĂ« DNS tĂ« pĂ«rdorur, gjĂ« qĂ« mund tĂ« çojĂ« nĂ« ndalesa nĂ« kĂ«to servera ose ankesat ndaj ofruesit tuaj. PĂ«rveç kĂ«saj, do tĂ« shkaktojĂ« njĂ« ngarkesĂ« tĂ« madhe nĂ« serverĂ«t DNS tĂ« kompanisĂ«, nĂ«se ata kanĂ« dhe nĂ«se ata janĂ« pĂ«rgjegjĂ«s pĂ«r domenet qĂ« po pĂ«rpiqeni tĂ« zgjidhni.
  • Lista e zgjidhĂ«sve aktualisht Ă«shtĂ« e vjetruar, megjithatĂ«, nĂ«se hiqni zgjidhĂ«sit DNS tĂ« papĂ«rdorshĂ«m dhe shtoni tĂ« rinjtĂ« e njohur — gjithçka do tĂ« jetĂ« nĂ« rregull.

Mjetet në internet, ose nga ku të fillojë një pen tester?
Screenshot-i i aquatone v0.5.0

nsec3map

nsec3map — njĂ« mjet nĂ« Python pĂ«r tĂ« marrĂ« njĂ« listĂ« tĂ« plotĂ« tĂ« domenĂ«ve qĂ« mbrohen nga DNSSEC.

Avantazhet:

  • Zbulon shpejt hostet nĂ« zonat DNS me minim tĂ« kĂ«rkesave, nĂ«se mbĂ«shtetjeja DNSSEC Ă«shtĂ« e aktivizuar;
  • PjesĂ« e plugin-it pĂ«r John the Ripper, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« thyer hash-et NSEC3 tĂ« marra.

Disavantazhet:

  • ShumĂ« gabime DNS trajtohen gabim;
  • Nuk ka ndarjen automatike tĂ« pĂ«rpunimit tĂ« shĂ«nimeve NSEC — duhet tĂ« ndajmĂ« hapĂ«sirĂ«n emĂ«rore manualisht;
  • Konsum tĂ« lartĂ« tĂ« memories.

Acunetix

Acunetix — skaneri i dobĂ«sive nĂ« ueb, qĂ« automatizon procesin e kontrollit tĂ« sigurisĂ« pĂ«r aplikacionet nĂ« ueb. Teston aplikacionin pĂ«r SQL injeksione, XSS, XXE, SSRF dhe shumĂ« dobĂ«si tĂ« tjera nĂ« ueb. MegjithatĂ«, si çdo skaner tjetĂ«r i shumĂ« dobĂ«sive nĂ« ueb, nuk zĂ«vendĂ«son njĂ« testues tĂ« penetrimit, pasi zinxhirĂ«t e ndć€æ‚ ose dobĂ«sitĂ« nĂ« logjikĂ« nuk mund tĂ« gjejnĂ«. Por mbulon shumĂ« dobĂ«si tĂ« ndryshme, pĂ«rfshirĂ« CVE tĂ« ndryshme, pĂ«r tĂ« cilat njĂ« testues mund tĂ« ketĂ« harruar, prandaj Ă«shtĂ« shumĂ« i dobishĂ«m pĂ«r tĂ« liruar nga kontrollĂ«t rutinĂ«.

Avantazhet:

  • Niveli i ulĂ«t i alarmĂ«ve tĂ« falsifikuara;
  • Rezultatet mund tĂ« eksportohen nĂ« formĂ«n e raporteve;
  • Kryen njĂ« numĂ«r tĂ« madh kontrollesh pĂ«r dobĂ«si tĂ« ndryshme;
  • Skanimi paralel i disa hosteve.

Disavantazhet:

  • Nuk ka njĂ« algoritĂ«m tĂ« deduplikimit (faqet me funksionalitet tĂ« ngjashĂ«m do tĂ« konsiderohen tĂ« ndryshme nga Acunetix, sepse ato kanĂ« URL tĂ« ndryshme), por zhvilluesit po punojnĂ« mbi kĂ«tĂ«;
  • KĂ«rkon instalim nĂ« njĂ« server tĂ« veçantĂ«, gjĂ« qĂ« e komplikon testimin e sistemeve klientike me lidhje pĂ«rmes VPN dhe pĂ«rdorimin e skanerit nĂ« njĂ« segment tĂ« izoluar tĂ« rrjetit lokal tĂ« klientit;
  • Mund tĂ« “zĂ«vendĂ«sojĂ«â€ shĂ«rbimin qĂ« po hetohet, pĂ«r shembull, dĂ«rgon shumĂ« vektorĂ« sulmesh nĂ« formularin e kontaktit nĂ« faqen e internetit, duke komplikuar kĂ«shtu shumĂ« proceset e biznesit;
  • ËshtĂ« njĂ« zgjidhje proprietarĂ« dhe, pĂ«r rrjedhojĂ«, jo falas.

Mjetet në internet, ose nga ku të fillojë një pen tester?

Dirsearch

Dirsearch — njĂ« instrument nĂ« Python pĂ«r bruteforce direktorish dhe skedarĂ«sh nĂ« faqe interneti.

Avantazhet:

  • Mund tĂ« dallojĂ« faqet e vĂ«rteta “200 OK” nga faqet “200 OK”, por me tekstin “faqja nuk u gjet”;
  • Vjen me njĂ« fjalor tĂ« rehatshĂ«m, i cili ka njĂ« ekuilibĂ«r tĂ« mirĂ« midis madhĂ«sisĂ« dhe efikasitetit tĂ« kĂ«rkimit. PĂ«rmban rrugĂ« standarde, karakteristike pĂ«r shumĂ« CMS dhe kuadrar teknologjik;
  • Formati i vet i fjalorit, i cili lejon arritjen e njĂ« efikasiteti dhe fleksibiliteti tĂ« mirĂ« nĂ« kalimin e skedarĂ«ve dhe direktorive;
  • Dalja e lehtĂ« — teksti i thjeshtĂ«, JSON;
  • AftĂ«son tĂ« bĂ«jĂ« throttling — njĂ« pauzĂ« midis kĂ«rkesave, qĂ« Ă«shtĂ« jetike pĂ«r çdo shĂ«rbim tĂ« dobĂ«t.

Disavantazhet:

  • Zgjerimet duhet tĂ« kalohen si njĂ« varg, qĂ« Ă«shtĂ« e papĂ«rshtatshme nĂ«se duhen dĂ«rguar shumĂ« zgjerime menjĂ«herĂ«;
  • PĂ«r ta pĂ«rdorur fjalorin tuaj, do t'ju duhet ta pĂ«rpunoni atĂ« pak deri nĂ« formatin e fjalorĂ«ve Dirsearch pĂ«r efikasitet maksimal.

Mjetet në internet, ose nga ku të fillojë një pen tester?

wfuzz

wfuzz — NjĂ« fazzĂ«r web aplikacionesh i shkruar nĂ« Python. Ndoshta njĂ« nga fazzĂ«rĂ«t mĂ« tĂ« njohur tĂ« webit. Parimin Ă«shtĂ« i thjeshtĂ«: wfuzz lejon tĂ« fazzojĂ« çdo vend nĂ« kĂ«rkesĂ«n HTTP, çka ofron mundĂ«sinĂ« pĂ«r tĂ« fazzojĂ« parametrat GET/POST, headers HTTP, pĂ«rfshirĂ« Cookie dhe headers tĂ« tjera tĂ« autentikimit. NjĂ«kohĂ«sisht, Ă«shtĂ« i pĂ«rshtatshĂ«m edhe pĂ«r thjesht blerjen e rrugĂ«ve dhe skedarĂ«ve, pĂ«r tĂ« cilat Ă«shtĂ« i nevojshĂ«m njĂ« fjalor i mirĂ«. Gjithashtu ka njĂ« sistem fleksibĂ«l filtrimi, me tĂ« cilin mund tĂ« filtroni pĂ«rgjigjet nga ueb-siti sipas parametrave tĂ« ndryshĂ«m, çka lehtĂ«son arritjen e rezultateve efikase.

Avantazhet:

  • Multifunksional — struktura modulare, ndĂ«rtimi merr disa minuta;
  • MekanizĂ«m filtrimi dhe fazzimi komod;
  • Mund tĂ« fazosh çdo metodĂ« HTTP, si dhe çdo vend nĂ« kĂ«rkesĂ«n HTTP.

Disavantazhet:

  • E nĂ« gjendje zhvillimi.

Mjetet në internet, ose nga ku të fillojë një pen tester?

ffuf

ffuf — fazzĂ«r web nĂ« Go, i krijuar sipas “imagjinuar dhe ngjashĂ«m” me wfuzz, lejon tĂ« bĂ«het bruteforcing pĂ«r skedarĂ«, drejtime, URL-tĂ«, emrat dhe vlerat e parametrave GET/POST, headers HTTP, duke pĂ«rfshirĂ« header-in Host pĂ«r bruteforcing virtuale. Ndryshe nga homologu i tij wfuzz, ai ofron shpejtĂ«si mĂ« tĂ« lartĂ« dhe disa veçori tĂ« reja, pĂ«r shembull, mbĂ«shtet fjalorĂ«t nĂ« formatin Dirsearch.

Avantazhet:

  • Filterat duken si filterat e wfuzz, lejojnĂ« tĂ« pĂ«rshtatet fleksibĂ«l bruteforcing;
  • Lejon tĂ« fazzohet vlerat e headers HTTP, tĂ« dhĂ«nat e kĂ«rkesave POST dhe pjesĂ« tĂ« ndryshme tĂ« URL-tĂ«, duke pĂ«rfshirĂ« emrat dhe vlerat e parametrave GET;
  • Mund tĂ« pĂ«rcaktoni çfarĂ«do metode HTTP.

Disavantazhet:

  • E nĂ« gjendje zhvillimi.

Mjetet në internet, ose nga ku të fillojë një pen tester?

gobuster

gobuster — njĂ« mjet nĂ« Go pĂ«r hulumtim, ka dy mĂ«nyra pune. E para pĂ«rdoret pĂ«r bruteforcing skedarĂ«sh dhe drejtimesh nĂ« njĂ« uebsajt, e dyta — pĂ«r enumerate DNS-subdomenesh. Mjeti fillimisht nuk mbĂ«shtet enumerimin recursiv tĂ« skedarĂ«ve dhe drejtimeve, gjĂ« qĂ«, natyrisht, kursen kohĂ«, por nga ana tjetĂ«r, bruteforcing çdo endpoint tĂ« ri nĂ« njĂ« uebsajt duhet tĂ« iniciohet veçmas.

Avantazhet:

  • ShpejtĂ«si shumĂ« e lartĂ« pĂ«r enumerimin e DNS-subdomenesh, si dhe pĂ«r bruteforcing skedarĂ«sh dhe drejtimesh.

Disavantazhet:

  • NĂ« versionin aktual, nuk mbĂ«shtet vendosjen e headers HTTP;
  • PĂ«r default, konsideron tĂ« vlefshĂ«m vetĂ«m disa prej kodeve tĂ« statusit HTTP (200, 204, 301, 302, 307).

Mjetet në internet, ose nga ku të fillojë një pen tester?

Arjun

Arjun — njĂ« mjet pĂ«r brute-forcing parametrave tĂ« fshehur HTTP nĂ« parametrat GET/POST, si dhe nĂ« JSON. Fjalori i integruar ka 25,980 fjalĂ«, tĂ« cilat Ajrun i kontrollon pĂ«r pothuajse 30 sekonda. Pika Ă«shtĂ« qĂ« Ajrun nuk kontrollon çdo parameter veç e veç, por kontrollon rreth 1000 parameter nĂ« tĂ« njĂ«jtĂ«n kohĂ« dhe sheh nĂ«se pĂ«rgjigjja Ă«shtĂ« ndryshuar. NĂ«se pĂ«rgjigjja Ă«shtĂ« ndryshuar, e ndan kĂ«tĂ« 1000 parameter nĂ« dy pjesĂ« dhe kontrollon se cila nga kĂ«to pjesĂ« ndikon nĂ« pĂ«rgjigje. KĂ«shtu, me njĂ« kĂ«rkim binar tĂ« thjeshtĂ« gjendet parametri ose disa parametra tĂ« fshehur qĂ« ndikonin nĂ« pĂ«rgjigje dhe, si pasojĂ«, mund tĂ« ekzistojnĂ«.

Avantazhet:

  • ShpejtĂ«si e lartĂ« pune pĂ«rmes kĂ«rkimit binar;
  • MbĂ«shtetje pĂ«r parametrat GET/POST, si dhe parametrat nĂ« formĂ«n e JSON;

PĂ«r njĂ« parim tĂ« ngjashĂ«m funksionon dhe plugu pĂ«r Burp Suite — param-miner, i cili gjithashtu Ă«shtĂ« shumĂ« i mirĂ« nĂ« kĂ«rkimin e parametrave tĂ« fshehur HTTP. MĂ« shumĂ« pĂ«r tĂ« do tĂ« flasim nĂ« artikullin e ardhshĂ«m nĂ« lidhje me Burp dhe pluginĂ«t e tij.
Mjetet në internet, ose nga ku të fillojë një pen tester?

LinkFinder

LinkFinder — njĂ« skenar nĂ« Python pĂ«r gjetjen e linkeve nĂ« skedarĂ«t JavaScript. E dobishme pĂ«r gjetjen e endpoint-eve/URL-ve tĂ« fshehura ose tĂ« harruara nĂ« aplikacionin web.

Avantazhet:

  • I shpejt;
  • Ka njĂ« plugin tĂ« veçantĂ« pĂ«r Chrome qĂ« bazohet nĂ« LinkFinder.

.

Disavantazhet:

  • Rezultatet e fundit tĂ« papĂ«rshtatshme;
  • Nuk analizon JavaScript nĂ« mĂ«nyrĂ« dinamike;
  • Logjika e kĂ«rkimit tĂ« lidhjeve Ă«shtĂ« mjaft e thjeshtĂ« - nĂ«se JavaScript Ă«shtĂ« ndonjĂ«herĂ« obfuscated, ose lidhjet nuk janĂ« fillimisht tĂ« pranishme dhe gjenerohen dinamikisht, atĂ«herĂ« nuk do tĂ« mund tĂ« gjejĂ« asgjĂ«.

Mjetet në internet, ose nga ku të fillojë një pen tester?

JSParser

JSParser — njĂ« skenar nĂ« Python qĂ« pĂ«rdor Tornado dhe JSBeautifier pĂ«r tĂ« analizuar URL-tĂ« relative nga skedarĂ«t JavaScript. ShumĂ« e dobishme pĂ«r zbuluar kĂ«rkesat AJAX dhe krijimin e njĂ« liste tĂ« metodave API me tĂ« cilat ndĂ«rvepron aplikacioni. Punon efektivisht nĂ« çift me LinkFinder.

Avantazhet:

  • Parsing i shpejtĂ« i skedarĂ«ve JavaScript.

Mjetet në internet, ose nga ku të fillojë një pen tester?

sqlmap

sqlmap — ndoshta njĂ« nga mjetet mĂ« tĂ« njohura pĂ«r analizimin e aplikacioneve web. Sqlmap automatizon kĂ«rkimin dhe shfrytĂ«zimin e SQL-injections, punon me disa dialekte SQL, ka njĂ« gamĂ« tĂ« gjerĂ« teknikash, duke filluar nga citimi 'nĂ« front' deri te vektorĂ«t e ndĂ«rlikuar pĂ«r SQL-injections tĂ« bazuara nĂ« kohĂ«. PĂ«r mĂ« tepĂ«r, ka shumĂ« teknika pĂ«r shfrytĂ«zimin e mĂ«tejshĂ«m pĂ«r sisteme tĂ« ndryshme DB, prandaj Ă«shtĂ« e dobishme jo vetĂ«m si skaner pĂ«r SQL-injections, por edhe si njĂ« mjet i fuqishĂ«m pĂ«r shfrytĂ«zimin e SQL-injections tĂ« gjetura tashmĂ«.

Avantazhet:

  • NjĂ« gamĂ« e gjerĂ« teknike dhe vektorĂ«sh;
  • NumĂ«r i ulĂ«t i aktivizimeve tĂ« gabuara;
  • ShumĂ« mundĂ«si pĂ«r konfigurim tĂ« saktĂ«, teknika tĂ« ndryshme, bazĂ« tĂ« dhĂ«nash tĂ« synuar, skripte tĂ« manipulimit pĂ«r tĂ« kaluar WAF-in;
  • MundĂ«sia pĂ«r tĂ« krijuar njĂ« dump tĂ« tĂ« dhĂ«nave tĂ« daljes;
  • ShumĂ« mundĂ«si tĂ« ndryshme pĂ«r shfrytĂ«zim, pĂ«r shembull, pĂ«r disa baza tĂ« tĂ« dhĂ«nash — ngarkim/ shkarkim automatik tĂ« skedarĂ«ve, marrja e mundĂ«sisĂ« pĂ«r tĂ« ekzekutuar komanda (RCE) dhe tĂ« tjera;
  • MbĂ«shtetje pĂ«r lidhje direkte me bazĂ«n e tĂ« dhĂ«nave duke pĂ«rdorur tĂ« dhĂ«nat e marra gjatĂ« sulmit;
  • Mund tĂ« jepet njĂ« skedar tekstual me rezultatet e punĂ«s sĂ« Burp-it — nuk Ă«shtĂ« e nevojshme tĂ« pĂ«rgatitet manualisht çdo atribut i komandĂ«s sĂ« linjĂ«s.

Disavantazhet:

  • E vĂ«shtirĂ« pĂ«r t’u personalizuar, pĂ«r shembull, tĂ« shkruash kontrollime tĂ« tua pĂ«r shkak tĂ« dokumentacionit tĂ« varfĂ«r pĂ«r kĂ«tĂ«;
  • Pa konfigurime pĂ«rkatĂ«se, kryen njĂ« grup tĂ« paplotĂ« kontrollimesh, gjĂ« qĂ« mund tĂ« krijojĂ« konfuzion.

Mjetet në internet, ose nga ku të fillojë një pen tester?

NoSQLMap

NoSQLMap — njĂ« mjet nĂ« Python pĂ«r automatizimin e kĂ«rkimit dhe shfrytĂ«zimit tĂ« injeksioneve NoSQL. E thjeshtĂ« pĂ«r t'u pĂ«rdorur jo vetĂ«m nĂ« bazat e tĂ« dhĂ«nave NoSQL, por edhe gjatĂ« auditimit tĂ« aplikacioneve web qĂ« pĂ«rdorin NoSQL.

Avantazhet:

  • Si si sqlmap, jo gjithashtu gjen mundĂ«sitĂ« e dobĂ«sisĂ« dhe kontrollon mundĂ«sinĂ« e shfrytĂ«zimit tĂ« saj pĂ«r MongoDB dhe CouchDB.

Disavantazhet:

  • Nuk mbĂ«shtet NoSQL pĂ«r Redis, Cassandra, zhvillimi nĂ« kĂ«tĂ« drejtim Ă«shtĂ« nĂ« proces.

oxml_xxe

oxml_xxe — njĂ« mjet pĂ«r implementimin e eksploitĂ«ve XXE XML nĂ« lloje tĂ« ndryshme skedarĂ«sh qĂ« pĂ«rdorin formatin XML nĂ« ndonjĂ« formĂ«.

Avantazhet:

  • MbĂ«shtet shumĂ« formate tĂ« zakonshme, si DOCX, ODT, SVG, XML.

Disavantazhet:

  • Nuk Ă«shtĂ« plotĂ«sisht e implementuar mbĂ«shtetja pĂ«r PDF, JPEG, GIF;
  • Krijon vetĂ«m njĂ« skedar. PĂ«r zgjidhjen e kĂ«tij problemi, mund tĂ« pĂ«rdorni mjetin docem, i cili mund tĂ« krijojĂ« njĂ« numĂ«r tĂ« madh skedarĂ«sh me payload nĂ« vende tĂ« ndryshme.

Mjetet e mëposhtme janë të shkëlqyera për testimin e XXE në rastin e ngarkimit të dokumenteve që përmbajnë XML. Por mos harroni se përpunuesit e formateve XML mund të gjenden në shumë raste të tjera, për shembull, XML mund të përdoret si një format të dhënash në vend të JSON.

Prandaj, rekomandojmë të kushtoni vëmendje këtij depoziti, i cili përmban një numër të madh payloadësh të larmishëm: PayloadsAllTheThings.

tplmap

tplmap — njĂ« mjet nĂ« Python pĂ«r identifikimin dhe shfrytĂ«zimin automatik tĂ« dobĂ«sive tĂ« Injeksionit tĂ« Shabllonit Server-Side, me konfigurime dhe flagje tĂ« ngjashme me sqlmap. PĂ«rdor disa teknika dhe vektorĂ« tĂ« ndryshĂ«m, duke pĂ«rfshirĂ« injeksionet verbale, si dhe ka teknika pĂ«r ekzekutimin e kodit dhe ngarkimin/shkarkimin e skedarĂ«ve tĂ« rastit. PĂ«r mĂ« tepĂ«r, ka nĂ« arsenalin e tij teknika pĂ«r dhjetĂ« motorĂ« tĂ« ndryshĂ«m tĂ« shabllonit dhe disa teknika pĂ«r gjetjen e injeksioneve tĂ« ngjashme me eval() nĂ« Python, Ruby, PHP, JavaScript. NĂ« rast tĂ« njĂ« shfrytĂ«zimi tĂ« suksesshĂ«m, hap njĂ« konsol interaktive.

Avantazhet:

  • NjĂ« gamĂ« e gjerĂ« teknike dhe vektorĂ«sh;
  • MbĂ«shtet shumĂ« motorĂ« pĂ«r renderimin e shablloneve;
  • MĂ« shumĂ« teknika shfrytĂ«zimi.

CeWL

CeWL — njĂ« gjenerator fjalĂ«sh nĂ« Ruby, i krijuar pĂ«r tĂ« nxjerrĂ« fjalĂ« unike nga njĂ« faqe interneti e caktuar, kalon pĂ«rmes lidhjeve nĂ« sit deri nĂ« thellĂ«sinĂ« e caktuar. Fjalori i pĂ«rbĂ«rĂ« nga fjalĂ« unike mund tĂ« pĂ«rdoret mĂ« pas pĂ«r forcimin e fjalĂ«ve tĂ« kalimit nĂ« shĂ«rbime ose pĂ«r forcimin e skedarĂ«ve dhe drejtorive nĂ« tĂ« njĂ«jtĂ«n faqe, ose pĂ«r sulme ndaj hapave tĂ« marra me hashcat ose John the Ripper. I dobishĂ«m pĂ«r pĂ«rgatitjen e njĂ« liste “targeti” tĂ« mundshmeve pĂ«r fjalĂ«kalim.

Avantazhet:

  • I thjeshtĂ« pĂ«r t'u pĂ«rdorur.

Disavantazhet:

  • Duhet tĂ« jeni tĂ« kujdesshĂ«m me thellĂ«sinĂ« e kĂ«rkimit pĂ«r tĂ« mos kapur domain tĂ« panevojshĂ«m.

Weakpass

Weakpass — njĂ« shĂ«rbim qĂ« pĂ«rmban shumĂ« fjalorĂ« me fjalĂ«kalime unike. JashtĂ«zakonisht i dobishĂ«m pĂ«r detyra tĂ« ndryshme tĂ« lidhura me thyerjen e fjalĂ«kalimeve, duke filluar nga bruteforcimi online i llogarive nĂ« shĂ«rbimet target, deri te bruteforcimi offline i hash-eve tĂ« marra me ndihmĂ«n e hashcat ose John The Ripper. NĂ« pĂ«rbĂ«rje ka rreth 8 miliardĂ« fjalĂ«kalime me gjatĂ«si nga 4 deri nĂ« 25 karaktere.

Avantazhet:

  • PĂ«rmban si fjalorĂ« specifikĂ« ashtu edhe fjalorĂ« me fjalĂ«kalimet mĂ« tĂ« zakonshme - mund tĂ« zgjidhni njĂ« fjalor specifik pĂ«r nevojat tuaja;
  • FjalorĂ«t pĂ«rditĂ«sohen dhe plotĂ«sohen me fjalĂ«kalime tĂ« reja;
  • FjalorĂ«t janĂ« renditur sipas efektivitetit. Mund tĂ« zgjidhni njĂ« variant si pĂ«r brutalizmin e shpejtĂ« online, ashtu edhe pĂ«r pĂ«rzgjedhjen e hollĂ«sishme tĂ« fjalĂ«kalimeve nga njĂ« fjalor i gjerĂ« me shkarkime tĂ« fundit;
  • Ekziston njĂ« kalkulator qĂ« tregon kohĂ«n e brutalizmit tĂ« fjalĂ«kalimeve nĂ« pajisjen tuaj.

Mjetet në internet, ose nga ku të fillojë një pen tester?

Në një grup të veçantë do të dëshironim të përfshijmë mjetet për kontrollin e CMS: WPScan, JoomScan dhe AEM hacker.

AEM_hacker

AEM hacker — njĂ« mjet pĂ«r identifikimin e dobĂ«sive nĂ« aplikacionet Adobe Experience Manager (AEM).

Avantazhet:

  • Mund tĂ« identifikojĂ« aplikacionet AEM nga lista e URL-ve qĂ« i jepet;
  • PĂ«rmban skenarĂ« pĂ«r tĂ« fituar RCE pĂ«rmes ngarkimit tĂ« njĂ« JSP shell ose shfrytĂ«zimit tĂ« SSRF.

JoomScan

JoomScan — njĂ« mjet nĂ« Perl pĂ«r automatizimin e identifikimit tĂ« dobĂ«sive gjatĂ« konfigurosjes sĂ« Joomla CMS.

Avantazhet:

  • I aftĂ« pĂ«r tĂ« gjetur mangĂ«si tĂ« konfigurimit dhe probleme tĂ« cilĂ«simeve tĂ« administratorĂ«ve;
  • Liston versionet e Joomla dhe dobĂ«sitĂ« e lidhura, ngjashĂ«m pĂ«r komponentĂ«t e veçantĂ«;
  • PĂ«rmban mĂ« shumĂ« se 1000 eksploitĂ« pĂ«r komponentĂ« Joomla;
  • DĂ«rgon raporte pĂ«rfundimtare nĂ« formate tekstuale dhe HTML.

Mjetet në internet, ose nga ku të fillojë një pen tester?

WPScan

WPScan — njĂ« mjet pĂ«r skanimin e faqeve nĂ« WordPress, ka nĂ« arsenalin e saj dobĂ«si pĂ«r motorin WordPress si dhe pĂ«r disa plugina.

Avantazhet:

  • I aftĂ« pĂ«r tĂ« enumeruar jo vetĂ«m plaçkat dhe temat e pasigurta tĂ« WordPress, por gjithashtu pĂ«r tĂ« siguruar listĂ«n e pĂ«rdoruesve dhe skedarĂ«t TimThumb;
  • Mund tĂ« kryejĂ« sulme brute force nĂ« faqet WordPress.

Disavantazhet:

  • Pa konfigurime pĂ«rkatĂ«se, kryen njĂ« grup tĂ« paplotĂ« kontrollimesh, gjĂ« qĂ« mund tĂ« krijojĂ« konfuzion.

Mjetet në internet, ose nga ku të fillojë një pen tester?

NĂ« pĂ«rgjithĂ«si, njerĂ«zit e ndryshĂ«m preferojnĂ« mjete tĂ« ndryshme pĂ«r punĂ«: tĂ« gjitha janĂ« tĂ« mira nĂ« mĂ«nyrĂ«n e tyre, dhe ajo qĂ« i pĂ«lqen njĂ« njeriu, mund tĂ« mos i pĂ«rshtatet fare njĂ« tjetri. NĂ«se mendoni se ne e kemi injoruar pa arsye ndonjĂ« mjet tĂ« mirĂ« — na shkruani nĂ« komentet!

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster