Diese Anleitung richtet sich an Penetrationstester, die nach den geeigneten Testfällen suchen, die während eines Penetrationstestprojekts erforderlich sind. Ich habe den OWASP Testing Guide v4 aus meiner Sicht neu angeordnet, einschließlich 9 Testklassen, und jede Klasse enthält mehrere Testfälle, die gegen das Ziel durchgeführt werden. Jeder Testfall deckt mehrere OWASP-Tests ab, was auch für das Berichtsdokument nützlich ist. Ich habe außerdem 15 zusätzliche Testfälle hinzugefügt, die mit EXTRA-TEST gekennzeichnet sind. Ich hoffe, dass es sowohl in Penetrationstestprojekten als auch bei Bug-Bounty nützlich sein wird.
TODO:
- Ressourcen für jeden Test hinzufügen.
-
- Fingerabdruck-Technologien
* Fingerabdruck-Webserver (OTG-INFO-002)
* Anwendungen auf dem Webserver auflisten (OTG-INFO-004)
* Webanwendungs-Framework-Fingerabdruck (OTG-INFO-008)
* Webanwendungs-Fingerabdruck (OTG-INFO-009)
-
-
- Verzeichnisindizierung
* Nach Verzeichnisindizierung suchen (EXTRA-TEST-001)
-
- Speichern sensibler Informationen auf der Client-Seite
* Lokalen Speicher testen (OTG-CLIENT-012)
Konfigurations- und Bereitstellungsmanagement
-
- Infrastruktur- und Anwendungsadmin-Schnittstellen auflisten
* Infrastruktur- und Anwendungsadmin-Schnittstellen auflisten (OTG-CONFIG-005)
* Netzwerk-/Infrastrukturkonfiguration testen (OTG-CONFIG-001)
-
- Versteckte Ressourcen erkennen
* Alte, Backup- und nicht referenzierte Dateien auf sensible Informationen überprüfen (OTG-CONFIG-004)
-
- HTTP-Sicherheitsheader
* Auf fehlende HTTP-Sicherheitsheader testen (EXTRA-TEST-002)
Identitätsmanagement und Authentifizierung
-
-
- Benutzernamen-Enumeration
* Auf Konto-Enumeration und erratbare Benutzerkonten testen (OTG-IDENT-004)
-
- Testen auf Wiederherstellung sensibler Informationen
* Auf Wiederherstellung sensibler Informationen aus der Datenbank testen (EXTRA-TEST-003)
-
-
Autorisierung und Grenzwerttests
-
-
-
- Ausführung nach Weiterleitung
* Ausführung nach Weiterleitung (EXTRA-TEST-005)
-
-
-
-
- Sichere Captcha-Implementierung
* Auf sicheren Captcha-Workflow testen (EXTRA-TEST-007)
Cookie- und Sitzungsverwaltung
-
-
- Sichere Sitzungsverwaltung
* Auf Umgehung des Sitzungsverwaltungsschemas testen (OTG-SESS-001)
* Auf Session-Fixation testen (OTG-SESS-003)
* Auf exponierte Sitzungsvariablen testen (OTG-SESS-004)
* Abmeldefunktionalität testen (OTG-SESS-006)
* Sitzungs-Timeout testen (OTG-SESS-007)
* Auf Session-Puzzling testen (OTG-SESS-008)
Verfügbarkeit
-
- Denial-of-Service
* Auf Denial-of-Service testen (EXTRA-TEST-008)
Eingabe-/Ausgabevalidierung
-
-
-
- NoSQL-Injection
* Auf XPath-Injection testen (OTG-INPVAL-010)
* Auf XML-Injection testen (OTG-INPVAL-008)
* Auf MongoDB-Injection testen (EXTRA-TEST-011)
-
-
Testen auf schwache Kryptographie
-
- Testen auf schwache SSL/TLS-Verschlüsselungen, unzureichenden Transportschichtschutz
* Auf schwache SSL/TLS-Verschlüsselungen, unzureichenden Transportschichtschutz testen (OTG-CRYPST-001)
-
- Testen auf sensible Informationen, die über unverschlüsselte Kanäle gesendet werden
* Auf sensible Informationen, die über unverschlüsselte Kanäle gesendet werden, testen (OTG-CRYPST-003)
* Auf Padding-Oracle testen (OTG-CRYPST-002)
Workflow-/Datenflusstests