Proxy OWASP Zed Attack

El ZED ATTACK PROXY (ZAP) je bezplatný nástroj napsaný v Jáva přicházející z Projekt OWASP provádět v první řadě penetrační testy ve webových aplikacích, i když ji mohou vývojáři použít i při své každodenní práci. Ode dneška je ve verzi 2.1.0 a potřebuje Java 7 spustit, i když to používám v Debian GNU / Linux Bajo OpenJDK 7. Pro ty z nás, kteří začínají ve světě zabezpečení webových aplikací, je to vynikající nástroj k vyleštění našich dovedností.

Některé funkce (například Aktivní skenování) ZAP proxy Neměly by být použity proti webům, které nejsou naše nebo k nimž nemáme předchozí povolení, protože by mohly být považovány za nelegální aktivity

Mezi mnoha funkcemi ZAP, Budu komentovat následující:

  • Odposlech proxy: Ideální pro ty z nás, kteří jsou nováčkem v této oblasti zabezpečení a jsou nakonfigurováni správným způsobem. Umožňuje zobrazit veškerý provoz mezi aktuálním prohlížečem a webovým serverem a jednoduchým způsobem zobrazit záhlaví a tělo zpráv HTTP bez ohledu na použitá metoda (HEAD, GET, POST atd.). Kromě toho můžeme libovolně upravit přenos HTTP v obou směrech komunikace (mezi webovým serverem a prohlížečem).
  • Pavouk: Jedná se o funkci, která pomáhá objevovat nové adresy URL na auditovaném webu. Jedním ze způsobů, jak to dělá, je analýza kódu HTML stránky, aby se zjistily značky. a sledovat jejich atributy href.
  • Nucené procházení: Pokouší se najít neindexované soubory a adresáře na webu, například přihlašovací stránky. K dosažení tohoto cíle má ve výchozím nastavení řadu slovníků, které použije k zadávání požadavků na čekající server stavový kód odpověď 200.
  • Aktivní skenování: Automaticky generuje různé webové útoky proti webu, například CSRF, XSS, SQL Injection.
  • A mnoho dalších: Ve skutečnosti existuje mnoho dalších funkcí, například: Podpora webových soketů od verze 2.0.0, AJAX Spider, Fuzzer a několik dalších.

Konfigurace s Firefoxem

Můžeme nakonfigurovat soket, přes který bude ZAP poslouchat, pokud se chystáme Nástroje -> Možnosti -> Místní server proxy. V mém případě to poslouchám na portu 8018:

Konfigurace "místního proxy"

Konfigurace «Místní proxy»

Poté otevřeme předvolby Firefoxu a uděláme to Pokročilé -> Síť -> Konfigurace -> Ruční konfigurace serveru proxy. Označujeme soket, který jsme dříve nakonfigurovali v ZAP:

Nakonfigurujte proxy ve Firefoxu

Nakonfigurujte proxy ve Firefoxu

Pokud vše proběhlo dobře, pošleme veškerý náš přenos HTTP do ZAP a bude mít na starosti přesměrování, jako by to udělal jakýkoli proxy. Jako příklad zadám tento blog z prohlížeče a uvidím, co se stane v ZAP:

Přehled ZAP

Přehled ZAP

Vidíme, že pro úplné načtení stránky bylo vygenerováno více než 100 zpráv HTTP (většina využívajících metodu GET). Jak vidíme na kartě Stránky Byl generován nejen provoz na tomto blogu, ale také na dalších stránkách. Jedním z nich je Facebook a je generován sociálním pluginem v dolní části stránky «Sledujte nás na Facebooku". Také ano Google Analytics což naznačuje přítomnost uvedeného nástroje pro analýzu a vizualizaci statistik tohoto blogu správci webu.

Můžeme také podrobně sledovat každou vyměněnou zprávu HTTP, podívejme se na odpověď, která byla vygenerována webovým serverem tohoto blogu, když jsem zadal adresu http://desdelinux.net výběr příslušného požadavku HTTP GET:

Podrobnosti zprávy HTTP

Podrobnosti zprávy HTTP

Bereme na vědomí, že a stavový kód 301, což označuje přesměrování, které je směřováno k https://blog.desdelinux.net/.

ZAP se stává vynikající zcela bezplatnou alternativou k Burp Suite Pro ty z nás, kteří začínají v tomto vzrušujícím světě zabezpečení webu, určitě strávíme hodiny a hodiny před tímto nástrojem učením různých technik hackování webu, Nesu pár... 😛


Zanechte svůj komentář

Vaše e-mailová adresa nebude zveřejněna. Povinné položky jsou označeny *

*

*

  1. Odpovědný za údaje: Miguel Ángel Gatón
  2. Účel údajů: Ovládací SPAM, správa komentářů.
  3. Legitimace: Váš souhlas
  4. Sdělování údajů: Údaje nebudou sděleny třetím osobám, s výjimkou zákonných povinností.
  5. Úložiště dat: Databáze hostovaná společností Occentus Networks (EU)
  6. Práva: Vaše údaje můžete kdykoli omezit, obnovit a odstranit.

  1.   nano řekl

    To je něco, co musím udělat, hlavně abych dokázal, co dělám.

    Je to docela zajímavé

  2.   eliotime3000 řekl

    Tento nástroj vypadá mnohem kompletněji než Microsoft Network Monitor. Příspěvek si ceníme.

  3.   Carper řekl

    Výborně, moc děkuji za informace a vysvětlení.
    Zdravím.

  4.   xavip řekl

    IMHO, myslím, že tyto nástroje by měly být ponechány pro bezpečnostní rozsahy, a ne je publikovat na linuxovém blogu. Existují lidé, kteří to mohou použít nezodpovědně nebo nevědomě.

    1.    pablox řekl

      Nástroje budou vždy nástroje s dvojitým ostřím, protože jsou používány dobrými i špatnými, bohužel tomu se nelze vyhnout. OWASP ZAP je nástroj uznávaný komunitou EH v oblasti zabezpečení webu a používá se pro webové audity. Pamatujte: „S velkou mocí přichází i velká odpovědnost.“

      Publikoval jsem tento příspěvek, protože studuji samouk, abych v budoucnu nabízel služby HD, a myslel jsem, že by to zajímalo ostatní čtenáře. Konec není v tom, že to používají nelegálně, natož pak varování na začátku příspěvku.

      Zdravím!

      PD1 ->: to je podezřelé: Troll detekován? Pochybuji ...
      PD2 -> Jhahaha Prosím, nedovolte, aby se to stalo plamennou válkou odsud zdola jako v jiných příspěvcích.