
نص برمجي رئيسي للاستطلاع عبر الويب
RecoX هي أداة متعددة الاستخدامات وقوية بشكل لا يصدق، مصممة خصيصًا للمساعدة في تحديد وتصنيف الثغرات الأمنية في تطبيقات الويب. النص البرمجي قادر على اكتشاف ثغرات لا تُدرج عادةً في قائمة OWASP العشر الأوائل للثغرات، مما يجعله إضافة قيّمة لأي مجموعة أدوات لمتخصص أمني.
من بين نقاط القوة الرئيسية لـ RecoX قدرتها على جمع المعلومات بشكل متكرر حول النظام المستهدف. النص البرمجي مصمم لتغطية جميع النطاقات الفرعية وعناوين IP التي قد تُستخدم في هجوم متطور بشكل شامل. هذا يسمح للمتخصصين الأمنيين بتحديد الثغرات المحتملة بسرعة وكفاءة حتى في أكثر تطبيقات الويب تعقيدًا.
ميزة مهمة أخرى لـ RecoX هي قدرتها على أتمتة عدة وظائف تُنفَّذ يدويًا عادةً أثناء اختبار الاختراق. يشمل ذلك مهام مثل استخراج عناوين URL، وتحديد المعلمات، واختبار حقن SQL. من خلال أتمتة هذه الوظائف، تستطيع RecoX تقليل مقدار الوقت والجهد المطلوبين لتقييم أمني شامل لتطبيق الويب بشكل كبير.
يتم تقديم المعلومات التي تجمعها RecoX بتنسيق واضح ومنظم، مما يسهل على المتخصصين الأمنيين فهم الثغرات ومعالجتها. يُنشئ النص البرمجي تقريرًا مفصلاً يتضمن معلومات حول كل ثغرة، إلى جانب الإجراءات الموصى بها للتصحيح.
RecoX هي أصل لا يُقدَّر بثمن لأي متخصص أمني يتطلع إلى تحسين أمان تطبيقات الويب الخاصة به. بفضل ميزاتها المتقدمة، ومنهجيتها الفريدة، وواجهتها سهلة الاستخدام، تُعتبر RecoX أداة عالية الفعالية يمكنها مساعدة المؤسسات في تحديد ومعالجة المخاطر الأمنية المحتملة قبل أن يتمكن المهاجمون من استغلالها.
لمزيد من التفاصيل، يرجى قراءة هذه الوثيقة.
git clone https://github.com/samhaxr/recox
chmod +x recox.sh
./recox.sh
الصق الأمر أدناه لتشغيل الأداة من أي مكان في الطرفية.
mv recox.sh /usr/local/bin/recox
الماسح العميق هو وظيفة شاملة تقوم بسلسلة من الفحوصات لتحديد الثغرات الأمنية المحتملة داخل تطبيق الويب. تشمل ميزاته العديدة: التحقق من الاستيلاء على النطاق الفرعي، تحليل سجل A، المسح السلبي والنشط، اختبار سوء تكوين CORS، اختبار نقل المنطقة، واكتشاف محتوى الويب.
من بين نقاط القوة الرئيسية للماسح العميق قدرته على إجراء فحوصات الاستيلاء على النطاق الفرعي. هذه مشكلة أمنية حرجة حيث أن خدمة خارجية محذوفة قد تترك النطاق الفرعي يشير إلى موقع ويب غير موجود. من خلال إجراء فحوصات الاستيلاء على النطاق الفرعي، يمكن للماسح العميق تحديد ما إذا كان النطاق الفرعي معرضًا لهجوم الاستيلاء بسرعة.
بالإضافة إلى فحوصات الاستيلاء على النطاق الفرعي، يقوم الماسح العميق أيضًا بتحليل سجل A لتحديد سوء تكوين DNS المحتمل. هذا يساعد في منع المهاجمين من استغلال نقاط الضعف في نظام DNS للحصول على وصول غير مصرح به إلى تطبيق الويب.
يقوم الماسح العميق أيضًا بإجراء فحوصات سلبية ونشطة لتحديد الثغرات المحتملة داخل تطبيق الويب. يشمل ذلك تحديد الثغرات الشائعة مثل حقن SQL، والبرمجة النصية عبر المواقع (XSS)، وتضمين الملفات عن بُعد.
اختبار سوء تكوين CORS هو ميزة أخرى مهمة للماسح العميق، حيث يمكنه المساعدة في تحديد المخاطر الأمنية المحتملة المتعلقة بمشاركة الموارد عبر الأصول (CORS). يتم أيضًا إجراء اختبار نقل المنطقة، حيث يمكنه المساعدة في تحديد الثغرات الأمنية المحتملة المتعلقة بنقل مناطق DNS.
أخيرًا، اكتشاف محتوى الويب هو عنصر حاسم في الماسح العميق، حيث يمكنه المساعدة في تحديد المعلومات الحساسة التي قد تكون مكشوفة على تطبيق الويب. يشمل ذلك الملفات والأدلة والموارد الأخرى التي يمكن استغلالها من قبل المهاجمين.
الماسح العميق هو وظيفة قوية بشكل لا يصدق يمكنها مساعدة المؤسسات في تحديد ومعالجة المخاطر الأمنية المحتملة داخل تطبيقات الويب الخاصة بها. ميزاته العديدة ونهجه الشامل يجعله أصلًا لا يُقدَّر بثمن لأي متخصص أمني يتطلع إلى تحسين أمان تطبيقات الويب الخاصة به.

الإصدار الجديد v2.0 يتضمن إصلاحات للأخطاء وإبلاغ عن ثغرات CVE.
جامعة رور بوخوم - كرسي الشبكة وأمن البيانات , ديفيد غارسيا, جوبرت أبهما, antichown