OWASP Zed napadački proxy

El Zed napadački proxy (ZAP) je besplatan alat napisan na Java dolazi iz OWASP projekt provesti u prvom redu testove penetracije u web aplikacijama, iako ih programeri također mogu koristiti u svakodnevnom radu. Od danas je u svojoj verziji 2.1.0 i treba Java 7 za trčanje, iako ga koristim u Debian GNU / Linux bajo OpenJDK 7. Za one od nas koji počinjemo u svijetu sigurnosti web aplikacija, to je izvrstan alat za poliranje naših vještina.

Neke značajke (na primjer Aktivno skeniranje) od ZAP proxy ne smije se koristiti protiv web lokacija koje nisu naše ili za koje nemamo prethodno odobrenje, jer bi se mogle smatrati ilegalnim aktivnostima

Među mnogim značajkama ZAP, Komentirat ću sljedeće:

  • Proxy za presretanje: Idealno za one od nas koji smo početnici u ovom sigurnosnom polju, konfigurirani na ispravan način, omogućuje vam sav promet između preglednika i web poslužitelja trenutka, prikazujući na jednostavan način zaglavlja i tijelo HTTP-a poruke bez obzira na metodu koja se koristi (HEAD, GET, POST, itd.). Uz to možemo modificirati HTTP promet po volji u oba smjera komunikacije (između web poslužitelja i preglednika)
  • Pauk: To je značajka koja pomaže u otkrivanju novih URL-ova na revidiranom web mjestu. Jedan od načina na koji to čini je raščlanjivanje HTML koda stranice radi otkrivanja oznaka. i slijedite njihove atribute href.
  • Prisilno pregledavanje: Pokušava otkriti neindeksirane datoteke i direktorije na web mjestu, poput stranica za prijavu. Da bi to postigao, po defaultu ima niz rječnika koje će koristiti za upućivanje zahtjeva poslužitelju na čekanju statusni kod odgovor 200.
  • Aktivno skeniranje: Automatski generira različite web napade na web lokaciju kao što su CSRF, XSS, SQL Injection, između ostalog.
  • I mnogi drugi: Zapravo postoje mnoge druge značajke kao što su: Podrška za web utičnice od verzije 2.0.0, AJAX Spider, Fuzzer i mnoge druge.

Konfiguracija s Firefoxom

Možemo konfigurirati utičnicu kroz koju će ZAP slušati ako to želimo Alati -> Opcije -> Lokalni proxy. U mom slučaju ga slušam na portu 8018:

Konfiguracija "lokalnog proxyja"

Konfiguracija «Lokalni proxy»

Tada otvaramo Firefoxove postavke i hoćemo Napredno -> Mreža -> Konfiguracija -> Ručna konfiguracija proxyja. Označavamo utičnicu koju smo prethodno konfigurirali u ZAP-u:

Konfigurirajte proxy u Firefoxu

Konfigurirajte proxy u Firefoxu

Ako je sve prošlo u redu, poslat ćemo sav svoj HTTP promet ZAP-u i on će biti zadužen za njegovo preusmjeravanje kao i bilo koji proxy. Kao primjer, ulazim u ovaj blog iz preglednika i vidim što se događa u ZAP-u:

ZAP pregled

ZAP pregled

Vidimo da je generirano više od 100 HTTP poruka (većina koja koristi GET metodu) za potpuno učitavanje stranice. Kao što vidimo na kartici Stranice Ne samo da je generiran promet na ovom blogu, već i na drugim stranicama. Jedan od njih je Facebook, a generira ga dodatak za društvene mreže na dnu stranice «Pratite nas na Facebooku". Također je Google Analytics što ukazuje na prisustvo navedenog alata za analizu i vizualizaciju statistike ovog bloga od strane administratora web mjesta.

Također možemo detaljno promatrati svaku razmijenjenu HTTP poruku, pogledajmo odgovor koji je generirao web poslužitelj ovog bloga kad sam unijeo adresu http://desdelinux.net odabirom odgovarajućeg HTTP GET zahtjeva:

Pojedinosti HTTP poruke

Pojedinosti HTTP poruke

Primjećujemo da a statusni kod 301, što ukazuje na preusmjeravanje koje je usmjereno prema https://blog.desdelinux.net/.

ZAP postaje izvrsna potpuno besplatna alternativa za Apartman za podrigivanje Za one koji započinjemo s ovim uzbudljivim svijetom web sigurnosti, sigurno ćemo provesti sate i sate ispred ovog alata učeći različite tehnike hakiranja weba, Nosim ih nekoliko. ️


Ostavite svoj komentar

Vaša email adresa neće biti objavljen. Obavezna polja su označena s *

*

*

  1. Za podatke odgovoran: Miguel Ángel Gatón
  2. Svrha podataka: Kontrola neželjene pošte, upravljanje komentarima.
  3. Legitimacija: Vaš pristanak
  4. Komunikacija podataka: Podaci se neće dostavljati trećim stranama, osim po zakonskoj obvezi.
  5. Pohrana podataka: Baza podataka koju hostira Occentus Networks (EU)
  6. Prava: U bilo kojem trenutku možete ograničiti, oporaviti i izbrisati svoje podatke.

  1.   nano dijo

    To je nešto što moram učiniti, uglavnom da bih dokazao ono što radim.

    Prilično je zanimljivo

  2.   eliotime3000 dijo

    Ovaj alat izgleda puno cjelovitije od Microsoftovog mrežnog monitora. Zahvaljujemo na doprinosu.

  3.   Zakeralo dijo

    Izvrsno, hvala vam puno na informacijama i objašnjenjima.
    Pozdrav.

  4.   xavip dijo

    IMHO, mislim da bi ove alate trebalo ostaviti za sigurnosne ciljeve, a ne objavljivati ​​ih na linux blogu. Postoje ljudi koji to mogu koristiti neodgovorno ili nesvjesno.

    1.    pablox dijo

      Alati će uvijek biti alati s dvije oštrice, jer ih koriste dobri i zli, nažalost to se ne može izbjeći. OWASP ZAP je alat koji je EH zajednica prepoznala u području web sigurnosti i koristi se za mrežne revizije. Zapamtite: "S velikom moći dolazi i velika odgovornost."

      Ovaj sam ulog objavio jer proučavam samouke kako bih u budućnosti ponudio HD usluge i mislio sam da će to biti zanimljivo ostalim čitateljima. Kraj nije da je koriste nezakonito, a još manje, otuda i upozorenje na početku posta.

      Pozdrav!

      PD1 ->: that'ssuspicious: Otkriven trol? Sumnjam ...
      PD2 -> Jhahaha Molim vas, nemojte ovo pretvarati u plameni rat odavde prema dolje kao u drugim objavama.