Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
skipfish — Webanwendungssicherheitsscanner erstellt von lcamtuf für Google - Inoffizieller Spiegel | Kitploit
Tools/GitHubGitHub/spinkham/skipfish
AufklärungSchwachstellenscannerWeb-SchwachstellenscannerDynamische Analyse (Sandboxing)Webanwendungs-ExploitationInformationsbeschaffungWebsicherheitFuzzingPenetrationstestsCrawler
GitHub
87216669vor 13 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
spinkham/skipfish

skipfish

Webanwendungssicherheitsscanner erstellt von lcamtuf für Google - Inoffizieller Spiegel

Repository anzeigenWebseite
Teilen

=========================================== skipfish - Webanwendungssicherheits-Scanner

http://code.google.com/p/skipfish/

  • Geschrieben und gewartet von:

    Michal Zalewski [email protected] Niels Heinen [email protected] Sebastian Roschke [email protected]

  • Urheberrecht 2009 - 2012 Google Inc, alle Rechte vorbehalten.

  • Veröffentlicht unter den Bedingungen der Apache License, Version 2.0.


  1. Was ist skipfish?

Skipfish ist ein aktives Werkzeug zur Sicherheitserkundung von Webanwendungen. Es erstellt eine interaktive Sitemap für die Zielseite, indem es einen rekursiven Crawl und wörterbuchbasierte Sondierungen durchführt. Die resultierende Karte wird dann mit den Ergebnissen einer Reihe von aktiven (aber hoffentlich nicht störenden) Sicherheitsprüfungen annotiert. Der vom Tool erstellte endgültige Bericht soll als Grundlage für professionelle Sicherheitsbewertungen von Webanwendungen dienen.


  1. Warum sollte ich mich mit diesem speziellen Tool befassen?

Eine Reihe von kommerziellen und Open-Source-Tools mit ähnlicher Funktionalität sind leicht verfügbar (z.B. Nikto, Nessus); bleiben Sie bei dem, das am besten zu Ihnen passt. Dennoch versucht skipfish, einige der häufigsten Probleme im Zusammenhang mit Web-Sicherheitsscannern zu adressieren. Zu den spezifischen Vorteilen gehören:

  • Hohe Leistung: 500+ Anfragen pro Sekunde gegen reaktionsschnelle Internet-Ziele, 2000+ Anfragen pro Sekunde in LAN-/MAN-Netzwerken und 7000+ Anfragen gegen lokale Instanzen wurden beobachtet, bei einem sehr bescheidenen CPU-, Netzwerk- und Speicherbedarf. Dies ist zurückzuführen auf:

    • Multiplexing-Einzelthread, vollständig asynchrone Netzwerk-I/O und Datenverarbeitungsmodell, das Ineffizienzen bei der Speicherverwaltung, Terminierung und IPC in manchen Multithread-Clients eliminiert.

    • Erweiterte HTTP/1.1-Funktionen wie Bereichsanfragen, Inhaltskompression und Keep-Alive-Verbindungen, sowie erzwungene Begrenzung der Antwortgröße, um den Netzwerk-Overhead in Schach zu halten.

    • Intelligentes Antwort-Caching und erweiterte Heuristiken zum Serververhalten werden verwendet, um unnötigen Datenverkehr zu minimieren.

    • Leistungsorientierte, reine C-Implementierung, einschließlich eines benutzerdefinierten HTTP-Stacks.

  • Benutzerfreundlichkeit: skipfish ist hochgradig anpassungsfähig und zuverlässig. Der Scanner bietet:

    • Heuristische Erkennung obskurer pfad- und abfragebasierter Parameterverarbeitungsschemata.

    • Graziöse Handhabung von Multi-Framework-Seiten, bei denen bestimmte Pfade völlig unterschiedlichen Semantiken folgen oder unterschiedlichen Filterregeln unterliegen.

    • Automatische Wörterlistenerstellung basierend auf der Analyse des Seiteninhalts.

    • Probabilistische Scan-Funktionen, um periodische, zeitgebundene Bewertungen beliebig komplexer Websites zu ermöglichen.

    • Gut entworfene Sicherheitsprüfungen: Das Tool soll genaue und aussagekräftige Ergebnisse liefern:

      • Handgefertigte Wörterbücher bieten eine hervorragende Abdeckung und ermöglichen gründliche $keyword.$extension-Tests in einem angemessenen Zeitrahmen.

      • Dreistufige differentielle Sonden werden gegenüber Signaturprüfungen zur Erkennung von Schwachstellen bevorzugt.

      • Ratproxy-artige Logik wird verwendet, um subtile Sicherheitsprobleme zu erkennen: Cross-Site-Request-Forgery, Cross-Site-Script-Inclusion, Mixed Content, Probleme mit MIME- und Zeichensatzkonflikten, falsche Caching-Anweisungen usw.

      • Mitgelieferte Sicherheitsprüfungen sind darauf ausgelegt, knifflige Szenarien zu handhaben: gespeichertes XSS (Pfad, Parameter, Header), blinde SQL- oder XML-Injection oder blinde Shell-Injection.

      • Snort-ähnliche Inhaltsignaturen, die Serverfehler, Informationslecks oder potenziell gefährliche Webanwendungen hervorheben.

      • Die Nachbearbeitung von Berichten reduziert drastisch das Rauschen, das durch verbleibende Fehlalarme oder Server-Tricks verursacht wird, indem sich wiederholende Muster identifiziert werden.

Dennoch ist skipfish kein Allheilmittel und kann für bestimmte Zwecke ungeeignet sein. Beispielsweise erfüllt es die meisten der im WASC Web Application Security Scanner Evaluation Criteria beschriebenen Anforderungen nicht (einige bewusst, einige aus Notwendigkeit); und anders als die meisten anderen Projekte dieser Art enthält es keine umfangreiche Datenbank bekannter Schwachstellen für Bannerprüfungen.


  1. Höchst interessant! Welche spezifischen Tests sind implementiert?

Eine grobe Liste der vom Tool angebotenen Sicherheitsprüfungen ist unten aufgeführt.

  • Hochrisiko-Schwachstellen (potenziell zu Systemkompromittierung führend):

    • Serverseitige Query-Injection (einschließlich blinder Vektoren, numerischer Parameter).
    • Explizite SQL-ähnliche Syntax in GET- oder POST-Parametern.
    • Serverseitige Shell-Befehlsinjektion (einschließlich blinder Vektoren).
    • Serverseitige XML-/XPath-Injection (einschließlich blinder Vektoren).
    • Format-String-Schwachstellen.
    • Integer-Überlauf-Schwachstellen.
    • Standorte, die HTTP PUT akzeptieren.
  • Mittleres Risiko (potenziell zu Datenkompromittierung führend):

    • Gespeicherte und reflektierte XSS-Vektoren im Dokumentenkörper (minimale JS-XSS-Unterstützung).
    • Gespeicherte und reflektierte XSS-Vektoren über HTTP-Weiterleitungen.
    • Gespeicherte und reflektierte XSS-Vektoren durch HTTP-Header-Splitting.
    • Directory Traversal / LFI / RFI (einschließlich eingeschränkter Vektoren).
    • Diverse Datei-POIs (serverseitige Quellen, Konfigurationen usw.).
    • Vom Angreifer bereitgestellte Script- und CSS-Inklusionsvektoren (gespeichert und reflektiert).
    • Externe nicht vertrauenswürdige Script- und CSS-Inklusionsvektoren.
    • Mixed-Content-Probleme bei Script- und CSS-Ressourcen (optional).
    • Passwortformulare, die von oder zu Nicht-SSL-Seiten übermitteln (optional).
    • Falsche oder fehlende MIME-Typen bei darstellbaren Inhalten.
    • Generische MIME-Typen bei darstellbaren Inhalten.
    • Falsche oder fehlende Zeichensätze bei darstellbaren Inhalten.
    • Konfligierende MIME-/Zeichensatzinformationen bei darstellbaren Inhalten.
    • Schlechte Caching-Anweisungen bei Antworten, die Cookies setzen.
  • Geringes Risiko (begrenzte Auswirkungen oder geringe Spezifität):

    • Umgehungsvektoren für Directory Listings.
    • Weiterleitung zu vom Angreifer bereitgestellten URLs (gespeichert und reflektiert).
    • Vom Angreifer bereitgestellte eingebettete Inhalte (gespeichert und reflektiert).
    • Externe nicht vertrauenswürdige eingebettete Inhalte.
    • Mixed Content bei nicht scriptfähigen Subressourcen (optional).
    • HTTPS -> HTTP-Übermittlung von HTML-Formularen (optional).
    • HTTP-Anmeldeinformationen in URLs.
    • Abgelaufene oder noch nicht gültige SSL-Zertifikate.
    • HTML-Formulare ohne XSRF-Schutz.
    • Selbstsignierte SSL-Zertifikate.
    • Hostnamen-Konflikte bei SSL-Zertifikaten.
    • Schlechte Caching-Anweisungen bei weniger sensiblen Inhalten.
  • Interne Warnungen:

    • Fehlgeschlagene Ressourcenabrufversuche.
    • Überschrittene Crawl-Grenzwerte.
    • Fehlgeschlagene 404-Verhaltensprüfungen.
    • IPS-Filterung erkannt.
    • Unerwartete Antwortvariationen.
    • Scheinbar falsch klassifizierte Crawl-Knoten.
  • Unspezifische Informationseinträge:

Tool herunterladen