Weitere Details zur Installation findest du in INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__.
Wapiti kann unter Windows mithilfe von WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__ ausgeführt werden.
Funktionsweise
Wapiti arbeitet als „Black-Box“-Schwachstellenscanner. Das bedeutet, es
untersucht nicht den Quellcode von Webanwendungen, sondern arbeitet wie ein
Fuzzer: Es scannt die Seiten der bereitgestellten Webanwendung, extrahiert
Links und Formulare, greift die Skripte an, sendet Payloads und sucht nach
Fehlermeldungen, speziellen Zeichenfolgen oder abnormalem Verhalten.
Allgemeine Funktionen
Erzeugt Schwachstellenberichte in verschiedenen Formaten (HTML, XML, JSON, TXT, CSV, Markdown).
Kann einen Scan oder einen Angriff unterbrechen und fortsetzen (Sitzungsmechanismus mit sqlite3-Datenbanken).
Kann dir im Terminal Farben anzeigen, um Schwachstellen hervorzuheben.
Verschiedene Ausführlichkeitsstufen.
Schnelle und einfache Möglichkeit, Angriffsmodule zu aktivieren/deaktivieren.
Das Hinzufügen eines Payloads kann so einfach sein wie das Hinzufügen einer Zeile zu einer Textdatei.
Konfigurierbare Anzahl gleichzeitiger Aufgaben für HTTP-Anfragen.
Crawling-Funktionen
Unterstützt HTTP-, HTTPS- und SOCKS5-Proxys.
HTTP-Authentifizierung am Ziel (Basic, Digest, NTLM)
Authentifizierung durch Ausfüllen von Anmeldeformularen.
Möglichkeit, den Scan-Bereich einzuschränken (Domain, Ordner, Seite, URL).
Automatisches Entfernen eines oder mehrerer Parameter aus URLs.
Mehrere Schutzmaßnahmen gegen Endlosschleifen beim Scannen (z. B. Begrenzung der Werte für einen Parameter).
Möglichkeit, die ersten zu untersuchenden URLs festzulegen (auch wenn sie nicht im Scan-Bereich liegen).
Kann bestimmte URLs vom Scan und von Angriffen ausschließen (z. B. Logout-URL).
Importiert Cookies aus deinem Chrome- oder Firefox-Browser oder mithilfe des Tools wapiti-getcookie.
Kann die Überprüfung von SSL-Zertifikaten aktivieren/deaktivieren.
Versucht, URLs aus JavaScript zu extrahieren (sehr einfacher JS-Interpreter).
HTML5-fähig (versteht neuere HTML-Tags).
Mehrere Optionen zur Steuerung des Crawler-Verhaltens und der Grenzwerte.
Überspringt bestimmte Parameternamen während des Angriffs.
Festlegen einer maximalen Zeit für den Scan-Vorgang.
Hinzufügen benutzerdefinierter HTTP-Header oder Festlegen eines benutzerdefinierten User-Agents.
Verwendung eines headless Firefox-Browsers zum Crawlen
Laden deines eigenen Python-Codes für komplizierte Authentifizierungsfälle (siehe Option --form-script)
Hinzufügen einer benutzerdefinierten URL oder eines Pfads zur Aktualisierung der Wappalyzer-Datenbank
Scannt REST-APIs anhand einer OpenAPI-Datei (Swagger)
Unterstützte Angriffe
SQL-Injektionen (fehlerbasiert, boolesch, zeitbasiert) und XPath-Injektionen
LDAP-Injektionen (fehlerbasiert und boolesch)
Reflektiertes und permanentes Cross-Site-Scripting (XSS)
Erkennung von Datei-Offenlegung (lokale und entfernte Includes, require, fopen, readfile ...)
Erkennung von Befehlausführung (eval(), system(), passtru() ...)
XXE-Injektion (XML External Entity)
CRLF-Injektion
Suche nach potenziell gefährlichen Dateien auf dem Server (dank der Nikto-Datenbank)
Umgehung schwacher htaccess-Konfigurationen
Suche nach Kopien (Backups) von Skripten auf dem Server
Shellshock
Aufzählung von Ordnern und Dateien (ähnlich wie DirBuster)
Server-Side Request Forgery (durch Nutzung einer externen Wapiti-Website)
Offene Weiterleitungen (Open Redirects)
Erkennung ungewöhnlicher HTTP-Methoden (wie PUT)
Einfacher CSP-Evaluator
Brute-Force-Angriff auf Anmeldeformulare (mithilfe einer Wörterbuchliste)
Prüfung von HTTP-Sicherheitsheadern
Prüfung der Cookie-Sicherheitsflags (Secure- und HttpOnly-Flags)
Grundlegende Erkennung von Cross-Site Request Forgery (CSRF)
Fingerprinting von Webanwendungen mithilfe der Wappalyzer-Datenbank; liefert zugehörige CVE-Informationen
Aufzählung von CMS-Modulen für WordPress, Drupal, Joomla, Magento, SPIP, Typo3 usw.
Erkennung von Subdomain-Übernahmen
Erkennung von Log4Shell (CVE-2021-44228)
Erkennung von Spring4Shell (CVE-2022-22965)
Prüfung von HTTPS-Weiterleitungen
Prüfung auf Schwachstellen beim Datei-Upload
Erkennung von Netzwerkgeräten
Injiziert Payloads auch in JSON-Bodies
Wapiti unterstützt für Angriffe sowohl die HTTP-Methoden GET als auch POST.
Es unterstützt außerdem Multipart und kann Payloads in Dateinamen injizieren (Upload).
Zeigt eine Warnung an, wenn eine Anomalie gefunden wird (z. B. 500-Fehler und Timeouts).
Unterscheidet zwischen permanenten und reflektierten XSS-Schwachstellen.
Modulnamen
Die zuvor genannten Angriffe sind mit den folgenden Modulnamen verknüpft:
backup (Durchsucht den Webserver nach Kopien von Skripten und Archiven)
brute_login_form (Brute-Force-Angriff auf Anmeldeformulare mithilfe einer Wörterbuchliste)
buster (Modul ähnlich wie DirBuster)
cms (Scan zur Erkennung von CMS und deren Versionen)
cookieflags (Prüft die Secure- und HttpOnly-Flags)
crlf (CR-LF-Injektion in HTTP-Header)
csp (Erkennt fehlende CSP oder schwache CSP-Konfiguration)
csrf (Erkennt Formulare, die nicht gegen CSRF geschützt sind oder schwache Anti-CSRF-Tokens verwenden)
Berichtsgeneratoren und -vorlagen erstellen oder verbessern
Fehlerkorrekturen, Patches senden ...
GUIs schreiben
Ein Tool erstellen, das PCAP-Dateien in Wapiti-sqlite3-Sitzungsdateien konvertiert
Erzähle anderen von Wapiti
Lizenz
Wapiti wird unter der GNU General Public License Version 2 (der GPL) veröffentlicht.
Der Quellcode ist auf Github <https://github.com/wapiti-scanner/wapiti>__ verfügbar.
Wapiti ist eine Cybersicherheitssoftware. Sie führt Sicherheitsbewertungen an einem angegebenen Ziel durch, was zu Fehlfunktionen und Abstürzen des Ziels sowie zu potenziellem Datenverlust führen kann.
Die Verwendung von Wapiti zum Angriff auf ein Ziel ohne vorherige Zustimmung des Eigentümers ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen Gesetze einzuhalten.
Die Entwickler und die am Wapiti-Projekt beteiligten Personen übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.