
WS-Attacker ist ein modulares Framework für Penetrationstests von Webservices. Es wurde vom Lehrstuhl für Netz- und Datensicherheit der Ruhr-Universität Bochum (https://nds.rub.de/ ) und der Hackmanit GmbH (https://www.hackmanit.de/) entwickelt.
WS-Attacker ist ein modulares Framework für Penetrationstests von Webservices. Es wurde vom Lehrstuhl für Netz- und Datensicherheit der Ruhr-Universität Bochum (https://nds.rub.de/) und der Hackmanit GmbH (https://hackmanit.de/) entwickelt.
Die Grundidee hinter WS-Attacker besteht darin, eine Funktionalität zum Laden von WSDL-Dateien und zum Senden von SOAP-Nachrichten an die Webservice-Endpunkte bereitzustellen (was mit dem zugrunde liegenden SoapUI-Framework ausgeführt wird). Diese Funktionalität kann durch verschiedene Plugins und Bibliotheken erweitert werden, um spezifische Webservice-Angriffe zu konstruieren. Weitere Informationen zur Architektur von WS-Attacker und seiner Erweiterbarkeit finden Sie in unserem Paper: Penetration Testing Tool for Web Services Security (https://www.nds.rub.de/research/publications/ws-attacker-paper/)
In der aktuellen Version unterstützt WS-Attacker die folgenden Angriffe:
Die erste Möglichkeit, eine WS-Attacker-JAR-Datei zu erhalten, ist die Sourceforge-Webseite: https://sourceforge.net/projects/ws-attacker/files/
Die zweite Möglichkeit ist, sie direkt aus den Github-Quellen zu bauen. Dazu benötigen Sie:
Gehen Sie wie folgt vor. Zuerst müssen Sie die WS-Attacker-Quellen klonen (Sie können natürlich auch eine ZIP-Datei herunterladen):
$ git clone https://github.com/RUB-NDS/WS-Attacker.git
Dann wechseln Sie in das WS-Attacker-Verzeichnis und verwenden Maven, um die Dateien zu bauen und zu paketieren:
$ cd WS-Attacker
$ mvn clean package -DskipTests
Danach können Sie in das ausführbare Verzeichnis wechseln und WS-Attacker ausführen:
$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar
Die neueste Dokumentation zu XML-Signature-Wrapping und DoS-Angriffen finden Sie hier: https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download
Die Dokumentation zu XML-Encryption-Angriffen wird derzeit noch erstellt, aber Sie finden viele Informationen zum XML-Encryption-Plugin und zum Starten von XML-Encryption-Angriffen hier: https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html
Wenn Sie die Angriffe üben möchten und keinen Webservice zur Verfügung haben, empfehlen wir Ihnen das Apache-Rampart-Framework. Dieses Framework bietet mehrere Webservice-Beispiele und ist anfällig für die meisten der bereitgestellten Angriffe, einschließlich XML-Signature-Wrapping und der Angriffe auf XML-Encryption.
Siehe diesen Blogbeitrag zur Nutzung von WS-Attacker für Angriffe auf Apache-Rampart-Webservices mit XML-Signaturen: https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html Ähnliche Konzepte gelten für die Angriffe mit XML-Encryption.
Happy Web Service Hacking