Master-X
Форум | Новости | Статьи
Главная » Форум » Программинг, Скрипты, Софт, Сервисы » 
Тема: Софт для поиска уязвимостей на сайте
цитата
24/12/11 в 00:35
 webboxxx
Тут не о взломе, если чо. Мне нужно проверить свой сайт на уязвимости в автоматическом режиме. Сделал это xspider'ом, но вот задача - у меня есть еще мемберская часть, в которую пользователь попадает только введя логин/пароль. как мне натравить его или какой-либо другой софт туда вовнутрь сайта?
цитата
24/12/11 в 01:53
 arma
xspider вроде по другой части, к web'у не относящийся.

Найми шарящего программиста - пусть проверяет всякие inject,xss, etc уязвимости.
цитата
24/12/11 в 05:24
 LeadFarmer
webboxxx писал:
Тут не о взломе, если чо. Мне нужно проверить свой сайт на уязвимости в автоматическом режиме. Сделал это xspider'ом, но вот задача - у меня есть еще мемберская часть, в которую пользователь попадает только введя логин/пароль. как мне натравить его или какой-либо другой софт туда вовнутрь сайта?

ну выложи скрипты эта на другой домен или в другую диру, куда можно было бы без пароля пустить сканер. и отключи вход по авторизации если это возможно
xspider вещь хорошая, но я бы на твоем месте погуглил на тему penetration testers для поиска дополнительных инструментов - zaproxy к примеру.
цитата
24/12/11 в 20:15
 webboxxx
LeadFarmer: спасибо, penetration testers - это как раз то, что надо. а можешь еще примеров, кроме zaproxy? гугл это конечно хорошо, но слишком уж размазано.
цитата
24/12/11 в 22:01
 Stup
Еще у http://cirt.net/nikto2 неплохая база. Вроде бы авторизацию поддерживает.
цитата
24/12/11 в 22:53
 LeadFarmer
webboxxx писал:
LeadFarmer: спасибо, penetration testers - это как раз то, что надо. а можешь еще примеров, кроме zaproxy? гугл это конечно хорошо, но слишком уж размазано.

боюсь разочаровать, но если хочешь подойти к вопросу серьезно - недостаточно просто скачать софтину и натравить ее на скрипты-сервер.
тема безопасности сетевых приложений - непростая и небыстрая в освоении.
разновидностей атак на сервера-скрипты много.
по одним только sql инъекциям немало информации. и автоинъекторы есть кстати (acunetix.com - сканер с фри версией. автоломалки не покажу а то уже плюсовали за такое icon_cool.gif )
xss уязвимости - отдельная тема. даже плагины видел к фф на эту тему.
есть еще серьезные продукты типа metasploit framework. но там надо реально сидеть и разбираться.
а еще ][ и секлаб - тоже полезные ресурсы кстати. icon_smile.gif
я к тому веду что автосканеры вещь хорошая, но не гарантируют 100% надежности. и упомянутые выше "кодеры" тоже не факт что качественно оценят безопасность - потому что все-таки это отдельная тема.
как-то так.
цитата
25/12/11 в 01:43
 arma
Как-то на веблансере несколько лет назад видел проект, где Маузер выкладывал сайт на растерзание, с оплатой за каждую найденную дыру.
Я так понял таким образом кучу уязвимостей закрыли, там несколько уников прошли квест вообще на отлично, заполучив таки фуллдоступ через дыры.
цитата
26/12/11 в 13:07
 KriZiS
согласен с пред постом, если пошустрому то варезной версией
Acunetix Web Vulnerability Scanner.

еще можно поюзать
Nexpose http://www.rapid7.com/vulnerability-scanner.jsp
INSECT PRO http://www.insecurityresearch.com/files/download/
w3af
Wfuzz http://code.google.com/p/wfuzz/

или как уже сказали универсальный комбайн metasploit.
цитата
27/12/11 в 16:41
 pexli
http://www.acunetix.com/


Эта страница в полной версии