28 lutego 2010
Jak przejąć kontrolę nad serwisem internetowym za pomocą jednego kliknięcia?
niedziela, lutego 28, 2010 | Autor:
\m/ojtek
Firma Mavituna Security opublikowała darmowe narzędzie do przeprowadzania w pełni zautomatyzowanych, ofensywnych testów bezpieczeństwa aplikacji internetowych. Jak twierdzą sami twórcy, WebRaider za pomocą jednego kliknięcia myszką pozwala nam na przejęcie całkowitej kontroli nad docelowym systemem. Warto więc z pomocą tego narzędzia przetestować własne serwisy, zanim zrobią to za nas crackerzy...
Sztandarowym produktem firmy Mavituna Security jest Netsparker (Next Generation Web Application Security Scanner). Program ten jest zaawansowanym środowiskiem do automatycznego wykrywania błędów w zabezpieczeniach serwisów internetowych, niezależnie od zastosowanych w ich ramach technologii. Netsparker jest jednak w stanie nie tylko wykryć luki bezpieczeństwa obecne w docelowym serwisie, ale również w sposób automatyczny wykorzystać (ang. exploit) ich obecność do wykonania testowego włamania. W taki oto sposób Ferruh Mavituna z firmy Mavituna Security zaprezentował nam możliwość uzyskania dostępu do systemowej konsoli serwera za pomocą automatycznego wykorzystania podatności typu SQL Injection:
Nikt już nie ma pewnie wątpliwości co do możliwości tego oprogramowania, niestety cena Netsparkera może ostudzić nasz entuzjazm, gdyż roczna subskrypcja to koszt 3000 USD.
Tymczasem firma Mavituna Security opublikowała darmowe narzędzie (WebRaider) pozwalające na wykonywanie podobnych testów bezpieczeństwa serwisów internetowych. Program ten pozwala na automatyczne uzyskanie dostępu do systemowej konsoli serwera w przypadku odnalezienia w docelowym systemie podatności SQL Injection. Oto w jaki sposób prezentują możliwości WebRaidera sami jego twórcy:
WebRaider pozwala nam więc na przejęcie kontroli nad dziurawym docelowym systemem za pomocą jednego kliknięcia! Sama zasada działania jest natomiast bardzo prosta i polega na przesłaniu za pomocą specjalnie spreparowanego zapytania kodu, którgo zadaniem jest nawiązanie z nami połączenia zwrotnego. Więcej szczegółów na temat samego WebRaidera można odnaleźć w dokumencie przygotowanym przez Ferruha Mavituna. Sam program można natomiast pobrać pod tym adresem (program ten prawdopodobnie wzbudzi podejrzenia większości programów antywirusowych). Jak przyznają sami autorzy, WebRaider został napisany niedbale (powstał jako weekendowa rozrywka) i należy go traktować wyłącznie jako przykład typu Proof of Concept. Nie mniej jednak, warto przetestować za jego pomocą własne aplikacje...
Sztandarowym produktem firmy Mavituna Security jest Netsparker (Next Generation Web Application Security Scanner). Program ten jest zaawansowanym środowiskiem do automatycznego wykrywania błędów w zabezpieczeniach serwisów internetowych, niezależnie od zastosowanych w ich ramach technologii. Netsparker jest jednak w stanie nie tylko wykryć luki bezpieczeństwa obecne w docelowym serwisie, ale również w sposób automatyczny wykorzystać (ang. exploit) ich obecność do wykonania testowego włamania. W taki oto sposób Ferruh Mavituna z firmy Mavituna Security zaprezentował nam możliwość uzyskania dostępu do systemowej konsoli serwera za pomocą automatycznego wykorzystania podatności typu SQL Injection:
Nikt już nie ma pewnie wątpliwości co do możliwości tego oprogramowania, niestety cena Netsparkera może ostudzić nasz entuzjazm, gdyż roczna subskrypcja to koszt 3000 USD.
Tymczasem firma Mavituna Security opublikowała darmowe narzędzie (WebRaider) pozwalające na wykonywanie podobnych testów bezpieczeństwa serwisów internetowych. Program ten pozwala na automatyczne uzyskanie dostępu do systemowej konsoli serwera w przypadku odnalezienia w docelowym systemie podatności SQL Injection. Oto w jaki sposób prezentują możliwości WebRaidera sami jego twórcy:
WebRaider pozwala nam więc na przejęcie kontroli nad dziurawym docelowym systemem za pomocą jednego kliknięcia! Sama zasada działania jest natomiast bardzo prosta i polega na przesłaniu za pomocą specjalnie spreparowanego zapytania kodu, którgo zadaniem jest nawiązanie z nami połączenia zwrotnego. Więcej szczegółów na temat samego WebRaidera można odnaleźć w dokumencie przygotowanym przez Ferruha Mavituna. Sam program można natomiast pobrać pod tym adresem (program ten prawdopodobnie wzbudzi podejrzenia większości programów antywirusowych). Jak przyznają sami autorzy, WebRaider został napisany niedbale (powstał jako weekendowa rozrywka) i należy go traktować wyłącznie jako przykład typu Proof of Concept. Nie mniej jednak, warto przetestować za jego pomocą własne aplikacje...
Jak przejąć kontrolę nad serwisem internetowym za pomocą jednego kliknięcia?
2010-02-28T23:33:00+01:00
\m/ojtek
Bezpieczeństwo aplikacji|Inne|Narzędzia|Newsy|Obrona - Atak|Sieci komputerowe|Testy penetracyjne|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7
