ОВАСП Зед Аттацк Проки

El Зед Аттацк Проки (ЗАП) је бесплатан алат написан на језику Јава из ОВАСП пројекат да у првом реду спроведу тестове пенетрације у веб апликацијама, иако их програмери такође могу користити у свакодневном раду. Од данас је у својој верзији 2.1.0 и треба Јава КСНУМКС да трчи, мада га користим у Дебиан ГНУ / Линук испод ОпенЈДК КСНУМКС. За оне који почињемо са светом безбедности веб апликација, то је одличан алат за полирање наших вештина.

Неке функције (на пример Активно скенирање) од ЗАП проки Не би их требало користити против веб локација које нису наше или за које немамо претходно одобрење, јер би се могле сматрати илегалним активностима

Међу многим карактеристикама ЗАП, Коментарисаћу следеће:

  • Проки за пресретање: Идеално за оне који смо почетници у овом пољу безбедности, конфигурисани на исправан начин, омогућава вам сав саобраћај између прегледача и веб сервера тренутка, приказујући на једноставан начин заглавља и тело ХТТП порука без обзира на коришћена метода (ХЕАД, ГЕТ, ПОСТ, итд.). Поред тога можемо измените ХТТП саобраћај по вољи у оба смера комуникације (између веб сервера и прегледача).
  • Паук: То је функција која помаже у откривању нових УРЛ адреса на ревидираној веб локацији. Један од начина на који то чини је рашчлањивање ХТМЛ кода странице ради откривања ознака. и следите њихове атрибуте хреф.
  • Принудно прегледање: Покушава да открије неиндексиране датотеке и директоријуме на веб локацији, као што су странице за пријављивање. Да би то постигао, подразумевано има низ речника које ће користити за упућивање захтева серверу на чекању статусни код одговор 200.
  • Активно скенирање: Аутоматски генерише различите веб нападе на веб локацију, као што су ЦСРФ, КССС, СКЛ ињекција, између осталог.
  • И многи други: Заправо постоје многе друге функције као што су: Подршка за веб утичнице од верзије 2.0.0, АЈАКС Спидер, Фуззер и неколико других.

Конфигурација са Фирефок-ом

Можемо да конфигуришемо утичницу кроз коју ће ЗАП слушати ако то желимо Алати -> Опције -> Локални прокси. У мом случају га слушам на порту 8018:

Конфигурација „локалног проки сервера“

Конфигурација «Локални проки»

Затим отворимо Фирефок преференције и хоћемо Напредно -> Мрежа -> Конфигурација -> Ручна конфигурација проки сервера. Указујемо на сокет који смо претходно конфигурисали у ЗАП-у:

Конфигуришите прокси у Фирефок-у

Конфигуришите прокси у Фирефок-у

Ако је све прошло у реду, сав свој ХТТП саобраћај ћемо послати у ЗАП и он ће бити задужен за његово преусмеравање као и сваки проки. Као пример, улазим у овај блог из прегледача и видим шта се дешава у ЗАП-у:

ЗАП преглед

ЗАП преглед

Видимо да је генерисано више од 100 ХТТП порука (већина која користи ГЕТ метод) за потпуно учитавање странице. Као што видимо на картици Сајтови Не само да је генерисан промет на овом блогу, већ и на другим страницама. Један од њих је Фацебоок, а генерише га додатак за друштвене мреже на дну странице «Пратите нас на фејзбуку". Такође јесте Google Analytics што указује на присуство поменутог алата за анализу и визуелизацију статистике овог блога од стране администратора странице.

Такође можемо детаљно посматрати сваку размењену ХТТП поруку, погледајмо одговор који је генерисао веб сервер овог блога када сам унео адресу http://desdelinux.net одабиром одговарајућег ХТТП ГЕТ захтева:

Детаљ ХТТП поруке

Детаљ ХТТП поруке

Примећујемо да а статусни код 301, што указује на преусмеравање које је усмерено ка https://blog.desdelinux.net/.

ЗАП постаје изврсна потпуно бесплатна алтернатива БурпСуите За оне од нас који почињемо са овим узбудљивим светом веб сигурности, сигурно ћемо провести сате и сате у првом плану овог алата учећи различите технике хаковања на мрежи, Носим их неколико. 😛


Оставите свој коментар

Ваша емаил адреса неће бити објављена. Обавезна поља су означена са *

*

*

  1. За податке одговоран: Мигуел Ангел Гатон
  2. Сврха података: Контрола нежељене поште, управљање коментарима.
  3. Легитимација: Ваш пристанак
  4. Комуникација података: Подаци се неће преносити трећим лицима, осим по законској обавези.
  5. Похрана података: База података коју хостује Оццентус Нетворкс (ЕУ)
  6. Права: У било ком тренутку можете ограничити, опоравити и избрисати своје податке.

  1.   Нано дијо

    То је нешто што морам да урадим, углавном да бих доказао оно што радим.

    Прилично је занимљиво

  2.   елиотиме3000 дијо

    Ова алатка изгледа много потпуније од Мицрософт Нетворк Монитор-а. Допринос се цени.

  3.   Царпер дијо

    Одлично, хвала вам пуно на информацијама и објашњењима.
    Поздрав.

  4.   КсавиП дијо

    ИМХО, мислим да ове алате треба оставити за сигурносне циљеве, а не их објављивати на линук блогу. Постоје људи који то могу да користе неодговорно или несвесно.

    1.    паблок дијо

      Алати ће увек бити алати са две оштрице, јер их користе и добри и зли, нажалост то се не може избећи. ОВАСП ЗАП је алат који је ЕХ заједница препознала у пољу веб безбедности и користи се за веб ревизије. Запамтите: „Са великом моћи долази и велика одговорност“.

      Објавио сам овај унос јер проучавам самоуке да у будућности нудим ХД услуге и мислио сам да ће то бити занимљиво другим читаоцима. Крај није да је користе незаконито, а још мање, отуда и упозорење на почетку поста.

      Поздрав!

      ПД1 ->: тхат'ссуспициоус: Откривен тролл? Сумњам ...
      ПД2 -> Јхахаха Молим вас, немојте ово претварати у пламени рат одавде доле као у другим објавама.