Escanear Recursos no Enlazados utilizando ZAP
Forced Browsing o Navegación Forzada es un ataque donde el propósito es enumerar y acceder a recursos no referenciados por la aplicación, pero a los cuales puede accederse.
Forced Browsing o Navegación Forzada es un ataque donde el propósito es enumerar y acceder a recursos no referenciados por la aplicación, pero a los cuales puede accederse.
En la presente práctica se utilizará la herramienta “Fuzzer” de Zed Attack Proxy (ZAP), la cual utilizará fuzzdb para realizar de manera automática la modificación del campo “User-Agent” de la petición realizada hacia una aplicación web objetivo. Esto con el propósito de detectar si el cambio en el “User Agent” o Agente de Usuario devuelve contenidos o funcionalidades diferentes desde la aplicación web objetivo.
User Agent Switcher o “Conmutador de Agente de Usuario” es una extensión que añade un menú y un botón en la barra de herramientas para conmutar el agente de usuario del navegador.
User-Agent
El día viernes 25 de Abril del año 2014 estaré dictando en la ciudad de Lima Perú, un Taller totalmente práctico sobre “Hacking Aplicaciones Web”, el cual tendrá una duración de ocho (8) horas. Esto con motivo de realizarse el OWASP Latam Tour Perú, evento que incluye talleres dictados el día Viernes 25 de Abril, y conferencias el día Sábado 26 de Abril.
Pueden obtener la información detallada sobre los Talleres y Conferencias en la página del evento.
iMacros fue diseñado para automatizar las tareas más reiterativas en la web. Si existe una actividad a realizar repetidamente, solo se debe registrarla con iMacros. Cuando se necesite realizarla la siguiente vez, se ejecutará el macro completo con el clic de un botón. Con iMacros, se puede rápida y sencillamente llenar formularios web, recordar contraseñas, crear un notificador de correo electrónico vía web, descargar información desde otros sitios web, arrastrar la Web (para obtener datos desde varios sitios), y más.
CeWL permite crear listas de palabras personalizadas haciendo “spidering” en los sitios web objetivos y capturando palabras únicas. CeWL es una aplicación escrita en ruby la cual recorre una URL definida con una profundidad específica, opcionalmente siguiendo enlaces externos, y retorna una lista de palabras las cuales pueden ser utilizadas con herramientas para tratar de “romper” contraseñas como John the Ripper.
Las pruebas de fuzzing son una técnica de pruebas de caja negra para software, las cuales consisten básicamente en encontrar fallas de implementación utilizando inyección de datos malformados de manera automática.
Un fuzzer es un programa que inyecta automáticamente datos semi aleatorios dentro de un programa o pila y permite detectar fallas.
Zed Attack Proxy (ZAP) es una herramienta integrada y de fácil uso para realizar pruebas de penetración, la cual permite encontrar vulnerabilidades en las aplicaciones web. Esta diseñada para ser utilizada por personas con un amplio espectro de experiencia en seguridad, y como tal es ideal para los desarrolladores y evaluadores funcionales, nuevos en el campo de las pruebas de penetración. ZAP proporciona escaners automáticos y también un conjunto de herramientas que permite encontrar vulnerabilidades de seguridad manualmente.
Los tokens de sessión (Cookies, SessionID, o Campo Oculto) deben ser examinados para asegurar su calidad desde la perspectiva de la seguridad. Estos deben ser evaluados por criterios como aleatoriedad, unicidad, resistencia a análisis estático o criptográfico y fuga de información.
Cookies Manager+, o por su traducción al español "Gestor de Cookies", permite editar y crear nuevas cookies. También muestra información adicional sobre las Cookies, permitiendo editar varias cookies a la vez y respaldarlas o restaurarlas. Este add-on está disponible para Firefox.
Una vez instalado Cookies Manager+, este puede ser accedido mediante “Botón App -> Web Developer -> Cookies Manager +” o mediante “Tools -> Cookies Manager +”.
¿Qué es una Cookie?
Alonso Eduardo Caballero Quezada - ReYDeS
Instructor y Consultor Independiente en Ciberseguridad
WhatsApp: https://wa.me/51949304030
Correo Electrónico: ReYDeS@gmail.com
Twitter: https://twitter.com/Alonso_ReYDeS
Youtube: https://www.youtube.com/c/AlonsoCaballero
LinkedIn: https://pe.linkedin.com/in/alonsocaballeroquezada/