Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
STEWS — Ein Sicherheitstool zur Enumeration von WebSockets | Kitploit
Tools/GitHubGitHub/palindromelabs/stews
SchwachstellenscannerInformationsbeschaffungWebsicherheitPenetrationstests
GitHubpalindromelabs/stews

STEWS

Ein Sicherheitstool zur Enumeration von WebSockets

Repository anzeigen
37842vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

STEWS: Sicherheitstests und Enumeration von WebSockets

STEWS cauldron image

STEWS ist eine Tool-Suite für Sicherheitstests von WebSockets

Diese Forschung wurde erstmals auf der OWASP Global AppSec US 2021 vorgestellt

Funktionen

STEWS bietet die Möglichkeit:

  • Entdecken: Finden von WebSocket-Endpunkten im Web durch Testen einer Liste von Domains
  • Fingerprint: Bestimmen, welcher WebSocket-Server auf dem Endpunkt läuft
  • Schwachstellenerkennung: Testen, ob der WebSocket-Server anfällig für eine bekannte WebSocket-Sicherheitslücke ist

Das in diesem Repository enthaltene Whitepaper enthält weitere Details der durchgeführten Forschung. Der enthaltene Foliensatz wurde auf der OWASP AppSec US 2021 präsentiert.

Ergänzende Repositories, die im Rahmen dieser Forschung erstellt wurden, umfassen:

  • Das Awesome WebSocket Security Repository, das WebSocket-Sicherheitsinformationen für zukünftige Forscher zusammenstellt
  • Das WebSockets-Playground Repository, ein Skript zum einfachen parallelen Starten mehrerer lokaler WebSocket-Server

Installation & Verwendung

Jeder Teil von STEWS (Discovery, Fingerprinting, Schwachstellenerkennung) hat separate Anleitungen. Bitte lesen Sie die README in den jeweiligen Ordnern.

WebSocket-Entdeckung

Siehe die README zur Entdeckung

WebSocket-Fingerprinting

Siehe die README zum Fingerprinting

WebSocket-Schwachstellenerkennung

Siehe die README zur Schwachstellenerkennung

Warum dieses Tool?

WebSocket-Server wurden in Sicherheitskreisen weitgehend ignoriert. Dies liegt teilweise an drei Hürden, die für WebSocket-Endpunkte nicht klar adressiert wurden:

  1. Entdeckung
  2. Enumeration/Fingerprinting
  3. Schwachstellenerkennung

STEWS versucht, diese drei Punkte zu adressieren. Ein benutzerdefiniertes Tool war erforderlich, da es in aktuellen Sicherheitstest-Tools eindeutig an Unterstützung für manuell konfigurierte WebSocket-Tests mangelt:

  1. Es gibt einen allgemeinen Mangel an unterstützten und skriptbaren WebSocket-Sicherheitstest-Tools (z.B. NCC's nicht unterstütztes wssip-Tool, nuclei's fehlende WebSocket-Unterstützung und nmap's fehlende WebSocket-Unterstützung)
  2. Burp Suite fehlt die Unterstützung für WebSocket-Erweiterungen (siehe z.B. diesen PortSwigger-Forum-Thread und diesen).
  3. Es mangelt an tiefergehender WebSocket-spezifischer Sicherheitsforschung (das Awesome WebSocket Security Repository listet veröffentlichte WebSocket-Sicherheitsforschung auf)
  4. Die Verbreitung von WebSockets im modernen Web (wie in den Ergebnissen des STEWS-Entdeckungstools zu sehen)
Tool herunterladen