
WS-Attacker هو إطار معياري لاختبار الاختراق لخدمات الويب. تم تطويره من قبل كرسي أمن الشبكات والبيانات، جامعة رور في بوخوم (https://nds.rub.de/ ) وشركة Hackmanit GmbH (https://www.hackmanit.de/).
WS-Attacker هو إطار عمل معياري لاختبار اختراق خدمات الويب. تم تطويره بواسطة كرسي شبكة وأمن البيانات، جامعة الرور في بوخوم (https://nds.rub.de/) وشركة Hackmanit GmbH (https://hackmanit.de/).
الفكرة الأساسية وراء WS-Attacker هي توفير وظيفة لتحميل ملفات WSDL وإرسال رسائل SOAP إلى نقاط نهاية خدمة الويب (والتي يتم تنفيذها باستخدام إطار عمل SoapUI الأساسي). يمكن توسيع هذه الوظيفة باستخدام إضافات ومكتبات متنوعة لبناء هجمات محددة على خدمات الويب. يمكنك العثور على مزيد من المعلومات حول بنية WS-Attacker وقابليته للتوسع في ورقتنا البحثية: أداة اختبار اختراق لأمن خدمات الويب (https://www.nds.rub.de/research/publications/ws-attacker-paper/)
في الإصدار الحالي، يدعم WS-Attacker الهجمات التالية:
الخيار الأول للحصول على ملف jar لـ WS-Attacker هو من موقع sourceforge: https://sourceforge.net/projects/ws-attacker/files/
الخيار الثاني هو بناءه مباشرة من مصادر Github. لهذا الغرض، تحتاج إلى:
تتابع على النحو التالي. تحتاج أولاً إلى استنساخ مصادر WS-Attacker (يمكنك بالطبع أيضًا تنزيل ملف ZIP):
$ git clone https://github.com/RUB-NDS/WS-Attacker.git
ثم تنتقل إلى دليل WS-Attacker وتستخدم maven لبناء وتجميع الملفات:
$ cd WS-Attacker
$ mvn clean package -DskipTests
بعد ذلك، ستتمكن من الانتقال إلى الدليل القابل للتشغيل وتنفيذ WS-Attacker:
$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar
يمكنك العثور على أحدث الوثائق حول هجمات تغليف توقيع XML والحرمان من الخدمة هنا: https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download
الوثائق حول هجمات تشفير XML قيد التطوير حاليًا، ولكن يمكنك العثور على الكثير من المعلومات حول إضافة تشفير XML وبدء هجمات تشفير XML هنا: https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html
إذا كنت ترغب في ممارسة الهجمات وليس لديك أي خدمة ويب، فنحن نشجعك على استخدام إطار عمل Apache Rampart. يوفر هذا الإطار عدة أمثلة لخدمات الويب وهو عرضة لمعظم الهجمات المقدمة، بما في ذلك تغليف توقيع XML والهجمات على تشفير XML.
راجع هذه التدوينة حول كيفية استخدام WS-Attacker لمهاجمة خدمات ويب Apache Rampart باستخدام توقيعات XML: https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html تنطبق مفاهيم مماثلة على الهجمات باستخدام تشفير XML.
اختراق سعيد لخدمات الويب