Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WS-Attacker — WS-Attacker ist ein modulares Framework für Penetrationstests von Webservices. Es wurde vom Lehrstuhl für Netz- und Datensicherheit der Ruhr-Universität Bochum (https://nds.rub.de/ ) und der Hackmanit GmbH (https://www.hackmanit.de/) entwickelt. | Kitploit
Tools/GitHubGitHub/rub-nds/ws-attacker
SchwachstellenanalyseWebsicherheitFuzzingPenetrationstests
GitHubrub-nds/ws-attacker

WS-Attacker

WS-Attacker ist ein modulares Framework für Penetrationstests von Webservices. Es wurde vom Lehrstuhl für Netz- und Datensicherheit der Ruhr-Universität Bochum (https://nds.rub.de/ ) und der Hackmanit GmbH (https://www.hackmanit.de/) entwickelt.

Repository anzeigen
49411311vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WS-Attacker

release licence travis

WS-Attacker ist ein modulares Framework für Penetrationstests von Webservices. Es wurde vom Lehrstuhl für Netz- und Datensicherheit der Ruhr-Universität Bochum (https://nds.rub.de/) und der Hackmanit GmbH (https://hackmanit.de/) entwickelt.

Die Grundidee hinter WS-Attacker besteht darin, eine Funktionalität zum Laden von WSDL-Dateien und zum Senden von SOAP-Nachrichten an die Webservice-Endpunkte bereitzustellen (was mit dem zugrunde liegenden SoapUI-Framework ausgeführt wird). Diese Funktionalität kann durch verschiedene Plugins und Bibliotheken erweitert werden, um spezifische Webservice-Angriffe zu konstruieren. Weitere Informationen zur Architektur von WS-Attacker und seiner Erweiterbarkeit finden Sie in unserem Paper: Penetration Testing Tool for Web Services Security (https://www.nds.rub.de/research/publications/ws-attacker-paper/)

In der aktuellen Version unterstützt WS-Attacker die folgenden Angriffe:

  • SOAPAction-Spoofing: siehe https://www.ws-attacks.org/index.php/SOAPAction_Spoofing
  • WS-Addressing-Spoofing: siehe https://www.ws-attacks.org/index.php/WS-Addressing_spoofing
  • XML-Signature-Wrapping: siehe https://nds.rub.de/media/nds/arbeiten/2012/07/24/ws-attacker-ma.pdf
  • XML-basierte DoS-Angriffe: siehe https://www.nds.rub.de/research/publications/ICWS_DoS
  • Neue adaptive und intelligente Denial-of-Service-Angriffe (AdIDoS)
  • XML-Encryption-Angriffe: siehe diesen Blogbeitrag (https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html) für eine allgemeine Übersicht über die Angriffe und weitere Verweise auf die wissenschaftlichen Arbeiten

Ausführbare Datei erhalten

Die erste Möglichkeit, eine WS-Attacker-JAR-Datei zu erhalten, ist die Sourceforge-Webseite: https://sourceforge.net/projects/ws-attacker/files/

Die zweite Möglichkeit ist, sie direkt aus den Github-Quellen zu bauen. Dazu benötigen Sie:

  • Java 7 oder 8
  • Maven
  • Git

Gehen Sie wie folgt vor. Zuerst müssen Sie die WS-Attacker-Quellen klonen (Sie können natürlich auch eine ZIP-Datei herunterladen):

$ git clone https://github.com/RUB-NDS/WS-Attacker.git 

Dann wechseln Sie in das WS-Attacker-Verzeichnis und verwenden Maven, um die Dateien zu bauen und zu paketieren:

$ cd WS-Attacker
$ mvn clean package -DskipTests

Danach können Sie in das ausführbare Verzeichnis wechseln und WS-Attacker ausführen:

$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar

WS-Attacker-Nutzung

Die neueste Dokumentation zu XML-Signature-Wrapping und DoS-Angriffen finden Sie hier: https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download

Die Dokumentation zu XML-Encryption-Angriffen wird derzeit noch erstellt, aber Sie finden viele Informationen zum XML-Encryption-Plugin und zum Starten von XML-Encryption-Angriffen hier: https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html

Wenn Sie die Angriffe üben möchten und keinen Webservice zur Verfügung haben, empfehlen wir Ihnen das Apache-Rampart-Framework. Dieses Framework bietet mehrere Webservice-Beispiele und ist anfällig für die meisten der bereitgestellten Angriffe, einschließlich XML-Signature-Wrapping und der Angriffe auf XML-Encryption.

Siehe diesen Blogbeitrag zur Nutzung von WS-Attacker für Angriffe auf Apache-Rampart-Webservices mit XML-Signaturen: https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html Ähnliche Konzepte gelten für die Angriffe mit XML-Encryption.

Happy Web Service Hacking

Tool herunterladen