Mjetet Web, ose nga ku të nisin pëntesterët?

Vazhdojmë të flasim për mjetet e dobishme për pen-testuesit. Në artikullin e ri do të shqyrtojmë mjetet për analizimin e sigurisë së aplikacioneve web.

Kolegu ynĂ« BeLove ka bĂ«rĂ« njĂ« pĂ«rzgjedhje tĂ« tillĂ« rreth shtatĂ« vjet mĂ« parĂ«. ËshtĂ« interessante tĂ« shohim se cilat mjete e ruajtĂ«n dhe forcuan pozitat e tyre, dhe cilat janĂ« futur nĂ« planin e dytĂ« dhe tani pĂ«rdoren rrallĂ«. Vlen tĂ« theksohet se kĂ«tu pĂ«rfshihet edhe Burp Suite, por pĂ«r tĂ« dhe pĂ«r pluginet e tij tĂ« dobishme do tĂ« kemi njĂ« publikim tĂ« veçantĂ«.
Mjetet Web, ose nga ku të nisin pëntesterët?

Amass

Përmbajtja:

Altdns

Altdns Për të zbuluar segmente të lidhura të rrjetit dhe numra të sistemeve autonome, Amass përdor adresat IP të marra gjatë funksionimit. Të gjitha informacionet e gjetura përdoren për të ndërtuar një hartë të rrjetit.

Teknikat e mbledhjes së informacionit përfshijnë:

Avantazhet:

  • * DNS — enumerimi i nĂ«n-domenĂ«ve nga njĂ« fjalor, bruteforce tĂ« nĂ«n-domenĂ«ve, enumerim “inteligjent” duke pĂ«rdorur mutacione tĂ« bazuara nĂ« nĂ«n-domenĂ«t e gjetur, kĂ«rkesa tĂ« prapme DNS dhe kĂ«rkimin e serverĂ«ve DNS nĂ« tĂ« cilĂ«t Ă«shtĂ« e mundur tĂ« bĂ«het kĂ«rkesĂ« pĂ«r transferimin e zonĂ«s (AXFR);
    * KĂ«rkimi nĂ« burime tĂ« hapura — Ask, Baidu, Bing, CommonCrawl, DNSDB, DNSDumpster, DNSTable, Dogpile, Exalead, FindSubdomains, Google, IPv4Info, Netcraft, PTRArchive, Riddler, SiteDossier, ThreatCrowd, VirusTotal, Yahoo;

    * KĂ«rkimi nĂ« bazat e tĂ« dhĂ«nave tĂ« certifikatave TLS — Censys, CertDB, CertSpotter, Crtsh, Entrust;

    * PĂ«rdorimi i API-tĂ« tĂ« motorĂ«ve tĂ« kĂ«rkimit — BinaryEdge, BufferOver, CIRCL, HackerTarget, PassiveTotal, Robtex, SecurityTrails, Shodan, Twitter, Umbrella, URLScan;

    * Kërkimi në arkivat e web-it: ArchiveIt, ArchiveToday, Arquivo, LoCArchive, OpenUKArchive, UKGovArchive, Wayback;

    Integrimi me Maltego;

  • Siguron mbulimin mĂ« tĂ« plotĂ« tĂ« detyrĂ«s pĂ«r kĂ«rkimin e nĂ«n-domenĂ«ve DNS.
  • Kujdes me amass.netdomains — ai do tĂ« pĂ«rpiqet tĂ« lidhet me çdo adresĂ« IP nĂ« infrastrukturen e identifikuar dhe tĂ« marrĂ« emrat e domeve nga kĂ«rkesat e prapme DNS dhe certifikatave TLS. Kjo Ă«shtĂ« njĂ« teknikĂ« "e zhurmshme", e cila mund tĂ« zbulojĂ« veprimet tuaja tĂ« zbuluara nĂ« organizatĂ«n qĂ« po shqyrtohet.

Disavantazhet:

  • Kujdes tĂ« shtuar kur pĂ«rdorni amass.netdomains — ai do tĂ« pĂ«rpiqet tĂ« adresojĂ« çdo IP nĂ« infrastrukturĂ«n e identifikuar dhe tĂ« marrĂ« emrat e domain-eve nga kĂ«rkesat e DNS tĂ« kundĂ«rt dhe certifikatat TLS. Kjo Ă«shtĂ« njĂ« teknikĂ« 'e zhurmshme', e cila mund tĂ« zbulojĂ« aktivitetet tuaja tĂ« intelijencĂ«s nĂ« organizatĂ«n qĂ« po hetoni.
  • Konsumimi i lartĂ« i memories, mund tĂ« konsumojĂ« deri nĂ« 2 GB RAM nĂ« konfigurime tĂ« ndryshme, gjĂ« qĂ« nuk do tĂ« lejojĂ« qĂ« ky mjet tĂ« ekzekutohet nĂ« cloud nĂ« njĂ« VDS tĂ« lirĂ«.

Mjetet Web, ose nga ku të nisin pëntesterët?

aquatone

aquatone — njĂ« mjet nĂ« Python pĂ«r krijimin e fjalorĂ«ve pĂ«r zbulimin e DNS-nĂ«nshkrimeve. Lejon gjenerimin e shumĂ« varianteve tĂ« nĂ«nshkrimeve pĂ«rmes mutacioneve dhe permutimeve. PĂ«r kĂ«tĂ« pĂ«rdoren fjalĂ«t qĂ« gjenden shpesh nĂ« nĂ«nshkrime (p.sh.: test, dev, staging), tĂ« gjitha mutacionet dhe permutimet aplikohen nĂ« nĂ«nshkrimet e njohura, tĂ« cilat mund tĂ« pĂ«rdoren si input pĂ«r Altdns. NĂ« dalje, krijohet njĂ« listĂ« me variante nĂ«nshkrimesh qĂ« mund tĂ« ekzistojnĂ«, dhe kjo listĂ« mund tĂ« pĂ«rdoret mĂ« pas pĂ«r sulme brute nĂ« DNS.

Avantazhet:

  • Punon mirĂ« me grupe tĂ« mĂ«dha tĂ« tĂ« dhĂ«nave.

MassDNS

MassDNS — mĂ« parĂ« ishte mĂ« i njohur si njĂ« tjetĂ«r mjet pĂ«r gjetjen e nĂ«nshkrimeve, por autori e braktisi kĂ«tĂ« nĂ« favor tĂ« mjetit tĂ« pĂ«rmendur mĂ« sipĂ«r, Amass. Tani aquatone Ă«shtĂ« shkruar nĂ« Go dhe Ă«shtĂ« mĂ« i pĂ«rshtatur pĂ«r zbulimin paraprak tĂ« faqeve nĂ« internet. PĂ«r kĂ«tĂ«, aquatone kalon pĂ«rmes domain-eve tĂ« specifikuara dhe kĂ«rkon faqe nĂ« internet nĂ« porte tĂ« ndryshme, pas sĂ« cilĂ«s grumbullon tĂ« gjitha informacionet mbi faqen dhe merr njĂ« screenshot. I pĂ«rshtatshĂ«m pĂ«r njĂ« zbulim tĂ« shpejtĂ« paraprak tĂ« faqeve nĂ« internet, pas sĂ« cilĂ«s mund tĂ« zgjidhni qĂ«llimet prioritare pĂ«r sulme.

Avantazhet:

  • NĂ« dalje krijon njĂ« grup skedash dhe dosjesh qĂ« janĂ« tĂ« lehta pĂ«r t'u pĂ«rdorur nĂ« punĂ«n e mĂ«tejshme me mjete tĂ« tjera:
    * Raport HTML me screenshot-e të mbledhura dhe me tituj përgjigjesh të grumbulluar sipas ngjashmërisë;

    * File me të gjitha URL-të ku janë gjetur faqe në internet;

    * File me statistikat dhe të dhënat e faqes;

    * Dosje me skedarë që përmbajnë titujt e përgjigjeve nga objektivat e gjetura;

    * Dosje me skedarë që përmbajnë trupin e përgjigjeve nga objektivat e gjetura;

    * Screenshot-e të faqeve në internet të gjetura;

  • MbĂ«shtet punĂ«n me raporte XML nga Nmap dhe Masscan;
  • PĂ«rdor headless Chrome/Chromium pĂ«r renderimin e screenshot-eve.

Disavantazhet:

  • Mund tĂ« tĂ«rheqĂ« vĂ«mendjen e sistemeve tĂ« zbulimit tĂ« depĂ«rtimeve, prandaj kĂ«rkon konfigurim.

Screenshot-i është marrë për një nga versionet e vjetra të aquatone (v0.5.0), në të cilin ishte realizuar kërkimi i nënshkrimeve të DNS. Versionet e vjetra mund të gjenden në faqen e lëshimeve.
Mjetet Web, ose nga ku të nisin pëntesterët?

nsec3map

nsec3map — njĂ« tjetĂ«r mjet pĂ«r gjetjen e nĂ«nshkrimeve tĂ« DNS. Dallimi kryesor Ă«shtĂ« se bĂ«n kĂ«rkesa DNS direkt nĂ« njĂ« shumĂ«llojshmĂ«ri tĂ« ndryshme tĂ« DNS-resolverseve dhe e bĂ«n kĂ«tĂ« me njĂ« shpejtĂ«si tĂ« konsiderueshme.

Avantazhet:

  • Shpejt — mund tĂ« zgjidhĂ« mĂ« shumĂ« se 350,000 emra nĂ« sekondĂ«.

Disavantazhet:

  • MassDNS mund tĂ« shkaktojĂ« njĂ« ngarkesĂ« tĂ« konsiderueshme nĂ« rezolutorĂ«t DNS qĂ« pĂ«rdoren, gjĂ« qĂ« mund tĂ« rezultojĂ« nĂ« bllokimin e kĂ«tyre serverĂ«ve ose ankesa pĂ«r ofruesin tuaj. PĂ«rveç kĂ«saj, do tĂ« shkaktojĂ« ngarkesĂ« tĂ« madhe nĂ« serverĂ«t DNS tĂ« kompanisĂ«, nĂ«se ata e kanĂ« atĂ« dhe nĂ«se janĂ« pĂ«rgjegjĂ«s pĂ«r domenet qĂ« po pĂ«rpiqeni tĂ« zgjidhni.
  • Lista e rezolutorĂ«ve aktualisht Ă«shtĂ« e vjetruar, megjithatĂ«, nĂ«se eliminohen rezolutorĂ«t DNS qĂ« nuk punojnĂ« dhe shtohen tĂ« rinj tĂ« njohur — gjithçka do tĂ« jetĂ« nĂ« rregull.

Mjetet Web, ose nga ku të nisin pëntesterët?
Screenshot i aquatone v0.5.0

Acunetix

Acunetix — njĂ« mjet nĂ« Python pĂ«r tĂ« marrĂ« njĂ« listĂ« tĂ« plotĂ« tĂ« domenĂ«ve tĂ« mbrojtur nga DNSSEC.

Avantazhet:

  • Shpejt zbulojnĂ« hostet nĂ« zonat DNS me njĂ« numĂ«r minimal kĂ«rkesash, nĂ«se zona mbĂ«shtet DNSSEC;
  • NĂ« pĂ«rbĂ«rje ka njĂ« plugin pĂ«r John the Ripper, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« thyer hash-e tĂ« marra NSEC3.

Disavantazhet:

  • ShumĂ« gabime DNS trajtohen nĂ« mĂ«nyrĂ« tĂ« pasaktĂ«;
  • Nuk ka automatizim tĂ« pĂ«rpunimit tĂ« regjistrave NSEC — duhet tĂ« ndani manualisht hapĂ«sirĂ«n e emrave;
  • Konsum i lartĂ« i memories.

Dirsearch

Dirsearch — njĂ« skaner i dobĂ«sive nĂ« web qĂ« automatizon procesin e verifikimit tĂ« sigurisĂ« sĂ« aplikacioneve web. Teston aplikacionin pĂ«r SQL injeksione, XSS, XXE, SSRF dhe shumĂ« dobĂ«si tĂ« tjera nĂ« web. MegjithatĂ«, si çdo skaner tjetĂ«r pĂ«r dobĂ«si tĂ« shumta web-i, nuk zĂ«vendĂ«son njĂ« testues tĂ« penetrimit, pasi zinxhirĂ«t kompleksĂ« tĂ« dobĂ«sive ose dobĂ«sitĂ« nĂ« logjikĂ« nuk do tĂ« mund tĂ« zbuloheshin. MegjithatĂ«, ai mbulon shumĂ« dobĂ«si tĂ« ndryshme, duke pĂ«rfshirĂ« dhe CVE tĂ« ndryshme qĂ« testuesi mund tĂ« ketĂ« harruar, prandaj Ă«shtĂ« shumĂ« i dobishĂ«m pĂ«r tĂ« çliruar nga verifikimet rutinĂ«.

Avantazhet:

  • Nivel i ulĂ«t i alarmeve tĂ« rreme;
  • Rezultatet mund tĂ« eksportohen nĂ« formĂ« raportesh;
  • Kryen njĂ« numĂ«r tĂ« madh verifikimesh pĂ«r dobĂ«si tĂ« ndryshme;
  • Skanime paralel tĂ« disa hosteve.

Disavantazhet:

  • Nuk ka algoritĂ«m dedublikimi (faqet me funksionalitet tĂ« ngjashĂ«m Acunetix do ti konsiderojĂ« tĂ« ndryshme, pasi ato drejtojnĂ« URL tĂ« ndryshme), por zhvilluesit po punojnĂ« mbi kĂ«tĂ«;
  • KĂ«rkon instalim nĂ« njĂ« server tĂ« veçantĂ« web, qĂ« e komplikon testimin e sistemeve tĂ« klientĂ«ve me lidhje pĂ«rmes VPN dhe pĂ«rdorimin e skanerit nĂ« njĂ« segment tĂ« izoluar tĂ« rrjetit lokal tĂ« klientit;
  • Mund tĂ« “zhurmojĂ«â€ shĂ«rbimin e kĂ«rkuar, pĂ«r shembull, duke dĂ«rguar nĂ« formĂ«n e kontaktit nĂ« ueb faqe shumĂ« vektorĂ« sulmi, duke e bĂ«rĂ« kĂ«shtu tĂ« komplikuar procesin e biznesit.
  • Ă«shtĂ« njĂ« zgjidhje pronĂ«sore dhe, pĂ«r rrjedhojĂ«, jo falas.

Mjetet Web, ose nga ku të nisin pëntesterët?

wfuzz

wfuzz — njĂ« mjet nĂ« Python pĂ«r bruteforcing drejtorish dhe skedarĂ«sh nĂ« faqe interneti.

Avantazhet:

  • Mund tĂ« dallojĂ« faqet e vĂ«rteta "200 OK" nga faqet "200 OK" por me tekstin "faqja nuk u gjend";
  • Vjen me njĂ« fjalor tĂ« pĂ«rshtatshĂ«m qĂ« ka njĂ« balancim tĂ« mirĂ« midis madhĂ«sisĂ« dhe efikasitetit tĂ« kĂ«rkimit. PĂ«rmban rrugĂ«t standarde, karakteristike pĂ«r shumĂ« CMS dhe stk teknologjish;
  • Formati i tij i fjalorit qĂ« lejon arritjen e efikasitetit dhe fleksibilitetit tĂ« mirĂ« pĂ«r kĂ«rkimin e skedarĂ«ve dhe drejtorive;
  • Dalja e lehtĂ« — tekst i thjeshtĂ«, JSON;
  • DĂ«shiron tĂ« bĂ«jĂ« throttling — njĂ« pauzĂ« midis kĂ«rkesave, e cila Ă«shtĂ« jetike pĂ«r çdo shĂ«rbim tĂ« dobĂ«t.

Disavantazhet:

  • Zgjidhjet duhet tĂ« kalojnĂ« si njĂ« varg, qĂ« Ă«shtĂ« e padobishme, nĂ«se duhet tĂ« kalosh shumĂ« zgjidhje menjĂ«herĂ«;
  • PĂ«r tĂ« pĂ«rdorur fjalorin tĂ«nd, do tĂ« duhet ta pĂ«rpunosh disi nĂ« formatin e fjalorĂ«ve Dirsearch pĂ«r efikasitetin maksimal.

Mjetet Web, ose nga ku të nisin pëntesterët?

ffuf

ffuf — njĂ« web fuzzer nĂ« Python. Ndoshta njĂ« nga fuzzers mĂ« tĂ« njohur nĂ« internet. Parimi Ă«shtĂ« i thjeshtĂ«: wfuzz lejon fuzzing nĂ« çdo vend nĂ« kĂ«rkesĂ«n HTTP, duke dhĂ«nĂ« mundĂ«sinĂ« pĂ«r fuzzing GET/POST parametra, headers HTTP, duke pĂ«rfshirĂ« Cookie dhe headers tjera pĂ«r autentifikim. NĂ« tĂ« njĂ«jtĂ«n kohĂ« Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r bruteforcing drejtorish dhe skedarĂ«sh, pĂ«r tĂ« cilat nevojitet njĂ« fjalor i mirĂ«. Ka gjithashtu njĂ« sistem fleksibĂ«l filtrimesh, me ndihmĂ«n e tĂ« cilave mund tĂ« filtrohen pĂ«rgjigjet nga faqja nĂ« internet pĂ«r parametra tĂ« ndryshĂ«m, qĂ« lejon arritjen e rezultateve efektive.

Avantazhet:

  • Multifunksional — struktura modulare, ndĂ«rtimi zgjat disa minuta;
  • Mekanizmi i lehtĂ« i filtrimit dhe fuzzing;
  • Mund tĂ« fuzionosh çdo metodĂ« HTTP, si dhe çdo vend nĂ« kĂ«rkesĂ«n HTTP.

Disavantazhet:

  • NĂ« fazĂ«n e zhvillimit.

Mjetet Web, ose nga ku të nisin pëntesterët?

gobuster

gobuster — njĂ« web fuzzer nĂ« Go, krijuar sipas 'modelit' tĂ« wfuzz, lejon bruteforcing skedarĂ«sh, drejtorish, rrugĂ«sh URL, emra dhe vlera tĂ« parametrave GET/POST, headers HTTP, duke pĂ«rfshirĂ« header-in Host pĂ«r bruteforcing virtual hostesh. Nga homologu i tij wfuzz, dallohet pĂ«r shpejtĂ«si mĂ« tĂ« lartĂ« dhe disa veçori tĂ« reja, pĂ«r shembull, mbĂ«shtet fjalorĂ«t e formatit Dirsearch.

Avantazhet:

  • Filtrat janĂ« tĂ« ngjashĂ«m me filtrat e wfuzz, lejojnĂ« tĂ« rregullohet fleksibĂ«l bruteforcing;
  • Lejon fuzzing tĂ« vlerave tĂ« headers HTTP, tĂ« dhĂ«nat e kĂ«rkesave POST dhe pjesĂ« tĂ« ndryshme tĂ« URL-sĂ«, duke pĂ«rfshirĂ« emrat dhe vlerat e parametrave GET;
  • Mund tĂ« specifikosh çdo metodĂ« HTTP.

Disavantazhet:

  • NĂ« fazĂ«n e zhvillimit.

Mjetet Web, ose nga ku të nisin pëntesterët?

Arjun

Arjun — njĂ« mjet nĂ« Go pĂ«r hulumtim, ka dy mĂ«nyra funksionimi. E para pĂ«rdoret pĂ«r bruteforce tĂ« skedarĂ«ve dhe direktorive nĂ« njĂ« uebfaqe, e dyta — pĂ«r enumerimin e subdomenĂ«ve DNS. Mjeti fillimisht nuk mbĂ«shtet enumerimin rekurziv tĂ« skedarĂ«ve dhe direktorive, gjĂ« qĂ« natyrisht kursen kohĂ«, por nĂ« anĂ«n tjetĂ«r, duhet tĂ« nisni veprimet bruteforce pĂ«r çdo endpoint tĂ« ri nĂ« uebfaqe veçmas.

Avantazhet:

  • ShpejtĂ«si e lartĂ« tĂ« operimit si pĂ«r enumerimin e subdomenĂ«ve DNS ashtu edhe pĂ«r bruteforce tĂ« skedarĂ«ve dhe direktorive.

Disavantazhet:

  • NĂ« versionin aktual nuk mbĂ«shtet vendosjen e header-ave HTTP;
  • Default konsideron tĂ« vlefshme vetĂ«m disa nga kodet e statusit HTTP (200, 204, 301, 302, 307).

Mjetet Web, ose nga ku të nisin pëntesterët?

LinkFinder

LinkFinder — njĂ« mjet pĂ«r bruteforce tĂ« parametrave tĂ« fshehur HTTP nĂ« GET/POST parametrat, si dhe nĂ« JSON. Fjalori i ndĂ«rtuar ka 25,980 fjalĂ«, tĂ« cilat Ajrun i kontrollon nĂ« pothuajse 30 sekonda. Thelbi Ă«shtĂ« se Ajrun nuk kontrollon çdo parametĂ«r veçmas, por kontrollon menjĂ«herĂ« ~1000 parametra dhe sheh nĂ«se Ă«shtĂ« ndryshuar pĂ«rgjigjja. NĂ«se pĂ«rgjigjja Ă«shtĂ« ndryshuar, atĂ«herĂ« e ndan kĂ«tĂ« 1000 parametrash nĂ« dy pjesĂ« dhe kontrollon se cila nga kĂ«to pjesĂ« ndikon nĂ« pĂ«rgjigje. KĂ«shtu, pĂ«rmes njĂ« kĂ«rkimi tĂ« thjeshtĂ« binar, gjen parametrin ose disa parametra tĂ« fshehur qĂ« ndikonin nĂ« pĂ«rgjigje dhe, pĂ«r rrjedhojĂ«, mund tĂ« ekzistojnĂ«.

Avantazhet:

  • ShpejtĂ«si e lartĂ« operimi pĂ«rmes kĂ«rkimit binar;
  • MbĂ«shtetje pĂ«r parametrat GET/POST, si dhe parametrat nĂ« formĂ« JSON;

MĂ«nyrĂ« e ngjashme funksionon dhe plugin-i pĂ«r Burp Suite — param-miner, i cili gjithashtu Ă«shtĂ« shumĂ« i mirĂ« nĂ« kĂ«rkimin e parametrave tĂ« fshehur HTTP. MĂ« shumĂ« do tĂ« flasim pĂ«r tĂ« nĂ« artikullin e ardhshĂ«m rreth Burp dhe plugin-eve tĂ« tij.
Mjetet Web, ose nga ku të nisin pëntesterët?

JSParser

JSParser — njĂ« skript nĂ« Python pĂ«r kĂ«rkimin e lidhjeve nĂ« skedarĂ«t JavaScript. NdonjĂ«herĂ« Ă«shtĂ« e dobishme pĂ«r tĂ« gjetur endpoint-et/URL tĂ« fshehura ose tĂ« harruara nĂ« njĂ« aplikacion uebi.

Avantazhet:

  • I shpejtĂ«;
  • Ka njĂ« plugin tĂ« veçantĂ« pĂ«r Chrome tĂ« bazuar nĂ« LinkFinder.

.

Disavantazhet:

  • PĂ«rfundim i pakĂ«ndshĂ«m;
  • Nuk analizon JavaScript nĂ« dinamikĂ«;
  • Logjika e thjeshtĂ« e kĂ«rkimit tĂ« lidhjeve — nĂ«se JavaScript Ă«shtĂ« ndonjĂ«herĂ« i obfuscizuar, ose lidhjet fillimisht mungojnĂ« dhe gjenerohen nĂ« dinamikĂ«, nuk do tĂ« jetĂ« nĂ« gjendje tĂ« gjejĂ« asgjĂ«.

Mjetet Web, ose nga ku të nisin pëntesterët?

NoSQLMap

NoSQLMap — njĂ« skript nĂ« Python qĂ« pĂ«rdor Tornado dhe JSBeautifier pĂ«r tĂ« analizuar URL-tĂ« relative nga skedarĂ«t JavaScript. ShumĂ« e dobishme pĂ«r tĂ« zbuluar kĂ«rkesat AJAX dhe pĂ«r tĂ« hartuar njĂ« listĂ« tĂ« metodave API me tĂ« cilat aplikacioni ndĂ«rvepron. Punon efikasitet me LinkFinder.

Avantazhet:

  • Parsing i shpejtĂ« i skedarĂ«ve JavaScript.

Mjetet Web, ose nga ku të nisin pëntesterët?

sqlmap

sqlmap — ndoshta njĂ« nga mjetet mĂ« tĂ« njohura pĂ«r analizimin e aplikacioneve nĂ« web. Sqlmap automatizon kĂ«rkimin dhe shfrytĂ«zimin e SQL-injeksioneve, punon me disa dialekte SQL dhe ka njĂ« arsenal tĂ« madh teknikash, duke filluar nga thjeshtĂ«sitĂ« si “citatet e drejtpĂ«rdrejta” deri te vektorĂ«t kompleksĂ« pĂ«r SQL-injeksione tĂ« bazuara nĂ« kohĂ«. PĂ«r mĂ« tepĂ«r, ka shumĂ« teknika pĂ«r shfrytĂ«zim tĂ« mĂ«tejshĂ«m pĂ«r DBMS tĂ« ndryshme, kĂ«shtu qĂ« Ă«shtĂ« i dobishĂ«m jo vetĂ«m si skaner pĂ«r SQL-injeksione, por gjithashtu si njĂ« mjet i fuqishĂ«m pĂ«r shfrytĂ«zimin e SQL-injeksioneve tĂ« gjetura mĂ« parĂ«.

Avantazhet:

  • Numri i madh i teknikave dhe vektorĂ«ve tĂ« ndryshĂ«m;
  • Numri i ulĂ«t i alarmeve false;
  • ShumĂ« mundĂ«si pĂ«r konfigurim tĂ« saktĂ«, teknika tĂ« ndryshme, DB e ciblĂ«s, skenat pĂ«r tĂ« anashkaluar WAF;
  • MundĂ«sia e krijimit tĂ« njĂ« dump-i tĂ« tĂ« dhĂ«nave tĂ« daljes;
  • ShumĂ« mundĂ«si tĂ« ndryshme pĂ«r shfrytĂ«zim, pĂ«r shembull, pĂ«r disa DB — ngarkim/zhbllokim automatik i skedarĂ«ve, marrja e mundĂ«sisĂ« pĂ«r ekzekutimin e komandave (RCE) dhe tĂ« tjera;
  • MbĂ«shtetje pĂ«r lidhje tĂ« drejtpĂ«rdrejta me DB duke pĂ«rdorur tĂ« dhĂ«nat e marra gjatĂ« sulmit;
  • Mund tĂ« pranojĂ« njĂ« skedar tekstual me rezultatet e punĂ«s sĂ« Burp — nuk Ă«shtĂ« e nevojshme tĂ« krijoni manualisht tĂ« gjitha atributet e komandĂ«s.

Disavantazhet:

  • E vĂ«shtirĂ« pĂ«r tu personalizuar, pĂ«r shembull, tĂ« shkruani disa kontrolle tĂ« veta pĂ«r shkak tĂ« dokumentacionit tĂ« varfĂ«r pĂ«r kĂ«tĂ«;
  • Pa konfigurimet pĂ«rkatĂ«se, kryen njĂ« grup tĂ« paplotĂ« kontrollesh, gjĂ« qĂ« mund tĂ« jdhe iluzion.

Mjetet Web, ose nga ku të nisin pëntesterët?

oxml_xxe

oxml_xxe — njĂ« mjet nĂ« Python pĂ«r automatizimin e kĂ«rkimit dhe shfrytĂ«zimit tĂ« NoSQL-injeksioneve. E pĂ«rshtatshme pĂ«r t'u pĂ«rdorur jo vetĂ«m nĂ« bazat e tĂ« dhĂ«nave NoSQL, por gjithashtu gjatĂ« auditeve tĂ« aplikacioneve nĂ« web qĂ« pĂ«rdorin NoSQL.

Avantazhet:

  • Ashtu si sqlmap, jo vetĂ«m qĂ« gjen njĂ« potencial tĂ« dobĂ«sie, por gjithashtu kontrollet mundĂ«sinĂ« e shfrytĂ«zimit tĂ« saj pĂ«r MongoDB dhe CouchDB.

Disavantazhet:

  • Nuk mbĂ«shtet NoSQL pĂ«r Redis, Cassandra, ky drejtim Ă«shtĂ« nĂ« zhvillim.

tplmap

tplmap — njĂ« mjet pĂ«r integrimin e eksploitave XXE XML nĂ« lloje tĂ« ndryshme skedarĂ«sh, nĂ« tĂ« cilat nĂ« ndonjĂ« formĂ« pĂ«rdoret formati XML.

Avantazhet:

  • MbĂ«shtet shumĂ« formate tĂ« njohura, si DOCX, ODT, SVG, XML.

Disavantazhet:

  • MbĂ«shtetje pĂ«r PDF, JPEG, GIF nuk Ă«shtĂ« plotĂ«sisht e realizuar;
  • Krijon vetĂ«m njĂ« skedar. PĂ«r tĂ« zgjidhur kĂ«tĂ« problem, mund tĂ« pĂ«rdorni mjetin docem, qĂ« mund tĂ« krijojĂ« njĂ« numĂ«r tĂ« madh skedarĂ«sh me payloads nĂ« vende tĂ« ndryshme.

Utilitatet e përmendura më sipër bëjnë një punë të shkëlqyer në testimin e XXE në rastin e ngarkimit të dokumenteve që përmbajnë XML. Por gjithashtu mos harroni se trajtuesit e formateve XML mund të gjejmë në shumë raste të tjera, për shembull, XML mund të përdoret si një format të dhënash në vend të JSON-it.

Prandaj, rekomandojmë të kushtoni vëmendje këtij depoziti, që përmban një numër të madh payload-esh të ndryshme: PayloadsAllTheThings.

Weakpass

Weakpass — njĂ« mjet nĂ« Python pĂ«r identifikimin automatik dhe shfrytĂ«zimin e dobĂ«sive tĂ« Server-Side Template Injection, ka cilĂ«sime dhe flaga tĂ« ngjashme me sqlmap. PĂ«rdor disa teknika dhe vektora tĂ« ndryshĂ«m, duke pĂ«rfshirĂ« injeksionet blind, si dhe ka teknika pĂ«r ekzekutimin e kodit dhe ngarkimin/dĂ«shkarkimin e skedarĂ«ve tĂ« rastĂ«sishĂ«m. PĂ«r mĂ« tepĂ«r, ka nĂ« arsenalin e vet teknika pĂ«r njĂ« duzinĂ« motorĂ«sh tĂ« ndryshĂ«m tĂ« shabloneve dhe disa teknika pĂ«r kĂ«rkimin e injeksioneve tĂ« kodit tĂ« ngjashĂ«m me eval() nĂ« Python, Ruby, PHP, JavaScript. NĂ« rastin e shfrytĂ«zimit tĂ« suksesshĂ«m, hap njĂ« konsol interaktive.

Avantazhet:

  • Numri i madh i teknikave dhe vektorĂ«ve tĂ« ndryshĂ«m;
  • MbĂ«shtet shumĂ« motorĂ« pĂ«r renderimin e shabloneve;
  • ShumĂ« teknika shfrytĂ«zimi.

CeWL

CeWL — njĂ« gjenerues fjalorĂ«sh nĂ« Ruby, e krijuar pĂ«r tĂ« nxjerrĂ« fjalĂ« unike nga njĂ« sit tĂ« dhĂ«nash tĂ« caktuar, kalon nĂ«pĂ«r lidhjet nĂ« sit me thellĂ«sinĂ« e specifikuar. Fjalori i pĂ«rpiluar nga fjalĂ«t unike mĂ« pas mund tĂ« pĂ«rdoret pĂ«r tĂ« kryer brute force nĂ« shĂ«rbime ose brute force pĂ«r skedarĂ« dhe direktorĂ« nĂ« tĂ« njĂ«jtin sit, ose pĂ«r tĂ« sulmuar hash-Ă«t e marrĂ« me hashcat ose John the Ripper. E dobishme pĂ«r pĂ«rpilimin e njĂ« liste "target" tĂ« fjalĂ«ve tĂ« mundshme tĂ« fjalĂ«ve kaluese.

Avantazhet:

  • E lehtĂ« pĂ«r tu pĂ«rdorur.

Disavantazhet:

  • Duhet tĂ« jeni tĂ« kujdesshĂ«m me thellĂ«sinĂ« e kĂ«rkimit pĂ«r tĂ« mos kapur domain tĂ« tepĂ«rt.

AEM_hacker

AEM_hacker — njĂ« shĂ«rbim qĂ« pĂ«rmban shumĂ« fjalorĂ« me fjalĂ«kalime unike. JashtĂ«zakonisht e dobishme pĂ«r detyra tĂ« ndryshme qĂ« lidhen me thyerjen e fjalĂ«kalimeve, duke filluar nga brute force online tĂ« llogarive nĂ« shĂ«rbimet e synuara, deri te brute force offline tĂ« hash-eve tĂ« marra me hashcat ose John The Ripper. Ka rreth 8 miliardĂ« fjalĂ« kalimi me gjatĂ«si nga 4 nĂ« 25 karaktere.

Avantazhet:

  • PĂ«rmban si fjalorĂ« specifikĂ«, ashtu dhe fjalorĂ« me fjalĂ«kalime mĂ« tĂ« zakonshme — mund tĂ« zgjidhni njĂ« fjalor specifik pĂ«r nevojat tuaja;
  • FjalorĂ«t pĂ«rditĂ«sohen dhe plotĂ«sohen me fjalĂ«kalime tĂ« reja;
  • FjalorĂ«t janĂ« renditur sipas efikasitetit. Mund tĂ« zgjidhni mundĂ«sinĂ« si pĂ«r njĂ« brut qĂ« Ă«shtĂ« i shpejtĂ« nĂ« internet, ashtu edhe pĂ«r pĂ«rzgjedhjen e hollĂ«sishme tĂ« fjalĂ«kalimeve nga njĂ« fjalor i gjerĂ« me rrjedhjet mĂ« tĂ« fundit;
  • Ka njĂ« kalkulator qĂ« tregon kohĂ«n e brut tĂ« fjalĂ«kalimeve nĂ« pajisjen tuaj.

Mjetet Web, ose nga ku të nisin pëntesterët?

Në një grup të veçantë dëshirojmë të ndajmë mjetet për kontrollet e CMS: WPScan, JoomScan dhe AEM hacker.

JoomScan

AEM hacker — njĂ« mjet pĂ«r identifikimin e dobĂ«sive nĂ« aplikacionet Adobe Experience Manager (AEM).

Avantazhet:

  • Mund tĂ« identifikojĂ« aplikacionet AEM nga lista e URL-ve qĂ« i jepen;
  • PĂ«rmban skenarĂ« pĂ«r tĂ« marrĂ« RCE pĂ«rmes ngarkimit tĂ« JSP-shell dhe shfrytĂ«zimit tĂ« SSRF.

WPScan

WPScan — njĂ« mjet nĂ« Perl pĂ«r automatizimin e zbulimit tĂ« dobĂ«sive gjatĂ« disavantazhimit tĂ« Joomla CMS.

Avantazhet:

  • I aftĂ« tĂ« gjejĂ« mangĂ«si konfiguracioni dhe probleme tĂ« cilat lidhen me cilĂ«simet e administratorĂ«ve;
  • Enumeron versionet e Joomla dhe dobĂ«sitĂ« qĂ« lidhen me to, po ashtu pĂ«r komponentĂ«t e veçantĂ«;
  • PĂ«rmban mĂ« shumĂ« se 1000 eksploite pĂ«r komponentĂ«t Joomla;
  • Shfaq raportet pĂ«rfundimtare nĂ« formate tekst dhe HTML.

Mjetet Web, ose nga ku të nisin pëntesterët?

— njĂ« mjet nĂ« Go pĂ«r gjetjen dhe enumerimin e nĂ«n-domenĂ«ve DNS dhe pĂ«r hartimin e rrjetit tĂ« jashtĂ«m. Amass Ă«shtĂ« njĂ« projekt OWASP, i krijuar pĂ«r tĂ« treguar se si duken organizatat nĂ« internet pĂ«r njĂ« vĂ«zhgues tĂ« jashtĂ«m. Emrat e nĂ«n-domenĂ«ve Amass i merr nĂ« mĂ«nyra tĂ« ndryshme, duke pĂ«rdorur si enumerimin rekurziv tĂ« nĂ«n-domenĂ«ve ashtu edhe kĂ«rkimin nĂ« burime tĂ« hapura.

— njĂ« mjet nĂ« Go pĂ«r gjetjen dhe enumerimin e nĂ«n-domenĂ«ve DNS dhe pĂ«r hartimin e rrjetit tĂ« jashtĂ«m. Amass Ă«shtĂ« njĂ« projekt OWASP, i krijuar pĂ«r tĂ« treguar se si duken organizatat nĂ« internet pĂ«r njĂ« vĂ«zhgues tĂ« jashtĂ«m. Emrat e nĂ«n-domenĂ«ve Amass i merr nĂ« mĂ«nyra tĂ« ndryshme, duke pĂ«rdorur si enumerimin rekurziv tĂ« nĂ«n-domenĂ«ve ashtu edhe kĂ«rkimin nĂ« burime tĂ« hapura. — njĂ« mjet pĂ«r skanimin e faqeve nĂ« WordPress, ka nĂ« arsenalin e tij dobĂ«si si pĂ«r motorin WordPress vetĂ«, ashtu edhe pĂ«r disa plugina.

Avantazhet:

  • I aftĂ« tĂ« enumerojĂ« jo vetĂ«m pluginat dhe temat jo tĂ« sigurta tĂ« WordPress, por gjithashtu tĂ« marrĂ« njĂ« listĂ« pĂ«rdoruesish dhe skedarĂ« TimThumb;
  • Mund tĂ« kryejĂ« sulme brut-forcimi nĂ« faqet e WordPress.

Disavantazhet:

  • Pa konfigurimet pĂ«rkatĂ«se, kryen njĂ« grup tĂ« paplotĂ« kontrollesh, gjĂ« qĂ« mund tĂ« jdhe iluzion.

Mjetet Web, ose nga ku të nisin pëntesterët?

Në tërësi, njerëzit e ndryshëm preferojnë mjete të ndryshme për punë: të gjitha janë të mira në mënyrën e tyre, dhe ajo që i pëlqen një personi mund të mos i përshtatet aspak një tjetri. Nëse mendoni se ne nuk e kemi konsideruar ndonjë utilit më të mirë, na shkruani në komente!

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster