Современный взгляд на русскую кухню
Русский фьюжн
Русский фьюжн
Участвуя в программе вознаграждения Баг Баунти, часто приходится искать XSS-язвимости сайтов. Сегодня обсудим несколько полезных инструментов для автоматизация поиска XSS-уязвимостей в веб-приложениях.
Автоматизация поиска XSS уязвимостей
В качестве цели, чтобы не нарушать закон, будем использовать специально предназначенный для этого уязвимый сайт:
Итак, рассмотрим лучшие инструменты для автоматизация поиска XSS-уязвимостей в веб-приложениях.
Bug Bounty — это программа, которую владелец сайта проводит для привлечения сторонних специалистов к поиску уязвимостей. При участии в программе Баг Баунти нужно действовать этично и придерживаться установленных правил. Не стоит забывать, что несанкционированный взлом является незаконным и расценивается, как уголовное преступление.
Это инструмент Python, который используется для поиска параметров сайта в веб-архиве без взаимодействия с хостом. Для поиска параметров, ParamSpider использует различные методы и списки слов.
Тулза будер полезна при поиске XSS, SQL-инъекций, SSRF и уязвимостей Open Redirect.
Установка Paramspider
Для установки Paramspider, используйте следующие команды:
cd ParamSpider
pip3 install -r requirements.txt
Если не получается установить, убедитесь, что у вас установлен Python 3 и Git.
Использование Paramspider
Для поиска XSS, выполняем команду:
python3 paramspider.py --domain http://testphp.vulnweb.com/ -o /home/media/vuln.txt
Эта команда запускает сценарий Python и сканирует цель. Полученные результаты сохраняет в текстовый файл.
Официальная страница Paramspider на GitHub:
Kxss
Ищет XSS на основе результатов найденных параметров из Waybackurls или Burp.
Установка Kxss
Для работы программы, необходимо установить Golang.
Для установки, используем команду:
go get github.com/Emoe/kxss
Использование Kxss
Вы можете запустить скрипт подсунув файл найденных параметров Paramaspider:
cat vuln.txt | kxss
Официальная страница Kxss на GitHub:
Dalfox
DalFox — это мощный инструмент для поиска XSS., Также анализатор параметров и утилита, которые ускоряют процесс обнаружения XSS.
Основная концепция заключается в анализе параметров, поиске XSS и проверке их на основе синтаксического анализатора DOM.
Установка Dalfox
Можно установить Dalfox с помощью snap:
snap install dalfox
Использование Dalfox
Чтобы запустить скрипт и найти XSS-уязвимости на сайте, выполните команду:
cat vuln.txt | kxss | dalfox pipe
Как мы видим, инструмент возвращает страницы со скрытыми параметрами (Reflected parameters).
Можно подсунуть полезную нагрузку:
Официальная страница Dalfox на GitHub:
Он-лайн сервис для поиска XSS уязвимостей
Можно также использовать онлайн-сервис pentest-tools.com/website-vulnerability-scanning/xss-..., который позволяет найти XSS веб-приложения, не устанавливая при этом никаких дополнительных инструментов. Просто вводите URL и получаете результат.
Информация предоставлена исключительно в ознакомительных целях!
Мы в телеграме!
Всем доброго дня, Пикабу! Под моим вчерашним постом оставил пикабушник комментарий, в котором задаётся вопросом, почему его маме в сервисе пытаются "навесить лапши".
Ссылка на комментарий
В ходе диалога выяснилось, что авто у пикабушника Ceed 2016 года, на котором оригинальная шаровая опора фиксируется на переднем рычаге заклёпками, и для демонтажа шаровой нужно снимать рычаг, срезать заклёпки, а потом уже ставить новую шаровую. Да, кто-то напишет, что можно изъебнуться и срезать шаровые без снятия рычага, но за акробатические трюки при выполнении слесарных работ доплачивайте отдельно, пожалуйста. Не оригинальная шаровая уже ставится на три болта, и вот ее можно снять без снятия рычага. Оригинал - снимать рычаг и пилить, как Шура те гири.
А при таком фронте работ цена 3600 (в крупном сервисе) вполне приемлемая. Тысячи 2.5 за С/У переднего рычага + около тысячи за замену шарика на снятом рычаге (да я в курсе, что вам в гараже и за 2500 поменяют, но автор обратился в крупный сервис). То есть, по факту джентльмен не понял, сколько ему предстоит заплатить (вина в этом сервиса или клиента - мы не знаем и не узнаем, скрина переписки с сервисом нет), а при расчете сервис пошел ему навстречу, чтобы не конфликтовать (К - клиентоориентированность) и взял с него как "две по цене одной", то есть, спилил 50% стоимости от услуги. Уверен, что при выяснении (автор писал, что пришлось поругаться) ему все это объясняли, но джентльмен остался при своем мнении (так удобнее и душе приятнее), что его маму хотели напарить в сервисе, потому что она женщина, вот такие вот редиски эти ваши сервисмены, а он не дал и разобрался с этими бессовестными разводилами 🦸♂️🦸♂️🦸♂️:)
О чем пост? О том, что во многих случаях уверенность в том, что вас обманул исполнитель, есть ни что иное, как заблуждение. И очень печально, что разубеждаться в этих заблуждениях люди не спешат. Даже когда им все объясняешь на пальцах. Ты ему объясняешь, а он вот так
Они не хотят расставаться с мыслью о том, как они лихо этих обманщиков и мошенников поставили на место и не дали себя обмануть (а по факту просто забрали у человека заработанные им деньги). Я понимаю, что есть нечистые на руку исполнители, которые именно обманывают клиентов, и я уверен, что у вас найдется целая куча дичайших историй о том, как вас обманули в автосервисе, но в большинстве случаев это просто ваше же заблуждение, непонимание техпроцесса. Почему я так уверен, что именно обманывают единицы? Я больше 7 лет в автосервисе, а в целом в автобизнесе больше 17. Был и свой сервис, и работал в разных сервисах абсолютно разных масштабов. От небольшого бокса гараж-стайл до крупнейших игроков типа РОЛЬФ. И за все эти годы именно наебщиков я встречал столько, что на пальцах одной руки пересчитать можно. Один уебок катализаторы пиздил у клиентов (гараж-сервис), один горючку сливал (гараж-сервис), один работы вписывал себе, которых не делал (и тоже гараж-сервис), может ещё были, но вот этих я запомнил. А если в одном сервисе замена колодок стоит 700, а в другом 1500, то это не наебка, а разница в ценообразовании. Да и даже такая элементарная услуга может быть оказана по-разному. Один махнет просто колодки за 15 минут, а другой снимет и почистит скобы, снимет и почистит направляющие, проверит ход поршня в суппорте, проверит ход колодки в скобе, подгонит, если надо, всё зальёт смазочкой медной, а направляшки спецсмазкой смажет, потом колеса протянет динамиком, а не гайковертом пристрелит, потратит на это минут 40 - час вместо 15 минут, но кто-то скажет "вот наебщик, полторашку за замену колодок взял, да ещё делал час, а мне в прошлом сезоне пацаненок на шиномонтаже за 15 минут и пятихатку на домкратах колодки перекинул!". Так что, постарайтесь быть немного более разборчивыми и вдумчивыми, на самом деле хуевых исполнителей, как и хуевых потребителей - ничтожное меньшинство.
Удачи всем на дорогах!😉
Солнечный луч на крышке стола
Греет мне руку, ласкает теплом.
Мышцы расслаблены, что за дела?
Спорить и что то доказывать влом....
Осень пришла, облетает листва.
С чаем горячим дремлю за столом.
И не тревожит людская молва.
Пусть себе шепчутся, там, за углом.
Они будут там, а я буду здесь.
Рифмой итожить словесную нить
Господи, сколько отпущено днесь...
Столько и нужно прожить....