W3af

From ICO wiki
Revision as of 21:16, 11 June 2015 by Gkosenkr (talk | contribs)
Jump to navigationJump to search

Koostaja

Gert Kosenkranius
Rühm: AK31
Viimati muudetud: 11.06.2015

[1]

Sissejuhatus

W3af on võrgurakenduste turvatestimise raamistik, mis aitab leida võrgurakendustes turvaauke ja ärakasutamiskohti ( exploite ).
See on kirjutatud Pythoni keeles ja GPLv2.0-ga litsenseeritud. See projekt sai alguse 2006 aastal[2], ning on siiamaani arengus.

Hoiatus

Siin tutvustatavat tarkvara annab ära kasutada kurjasti. Enne kellegi teise võrgurakenduse testimist, küsi omanikult kindlasti luba.

Eeldused

Sellest artiklist saavad kasu inimesed, kes oskavad kasutada Unix-i laadseid opsüsteeme baastasemel, ning tahavad testida enda või mõne teise võrgurakenduse turvalisust. Enne installeerimist peaks arvutis olema järgnevad tarkvarad:

  • Git client: sudo apt-get install git
  • Python 2.7, which is installed by default in most systems
  • Pip version 1.1: sudo apt-get install python-pip

=Installeerimine=[3]

git clone https://github.com/andresriancho/w3af.git
cd w3af/
./w3af_console
. /tmp/w3af_dependency_install.sh

Kõigepealt kopeeritakse W3af gitist. Siis proovitakse see käima panna. See genereerib /tmp/w3af_dependency_install.sh faili, kus on kirjas, mida veel on vaja installida, et tööle hakkaks.

Võimalused

W3af saab oma võimsuse pluginatest, mida on hetkel juba üle 200.[4] Lisaks saab selle abil ise koostada HTTP päringuid kasutades järgnevaid meetodeid:[5]

  • Proxy tugi
  • HTTP Basic autentimine
  • UserAgent-i võltsimine
  • Päringutele võltspäiste lisamine
  • Cookiede manipuleerimine
  • jne...

W3af oskab muuta pea igat HTTP päringu osa:

  • Query string
  • POST-data
  • Päised
  • Cookie väärtused
  • URL failinimi
  • URL path

Tähtis osa on ka väljundi väljastamine. W3af oskab kirjutada otse konsoolile, salvestada teksti-, CSV, XML ja HTML faile ja neid ka üle E-maili ära saata.

Kokkuvõte

Kasutatud material

Selle artikli valmimisel on kasutatud järgnevaid allikaid :