
Web Filter External Enumeration Tool (WebFEET)
WebFEET
Publicado como código abierto por NCC Group Plc - http://www.nccgroup.com/
Desarrollado por Ben Williams
https://github.com/nccgroup/webfeet
Publicado bajo AGPL; consulte LICENSE para más información
WebFEET es una aplicación web para la enumeración drive-by de proxies y políticas de seguridad web. Consulte el documento técnico asociado: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Enumeración drive-by de soluciones de filtrado web)
Esta herramienta fue desarrollada por Ben Williams, presentada en BlackHat US 2014: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, y publicada como código abierto por NCC Group Plc.
Las técnicas utilizadas pueden ayudar a enumerar:
Esta herramienta funciona de forma drive-by, utilizando JavaScript para enumerar productos y políticas. Rellena el DOM con los resultados y envía el DOM de vuelta al servidor mediante POST para su posterior análisis.
Notas adicionales documentadas están disponibles integradas con la página de resultados.
==== Versión Beta estable actual: ====
WebFEET (versión Beta 0.6) Ben Williams, NCC Group 2014
Las características actualmente implementadas incluyen:
[Descarga] https://github.com/nccgroup/WebFEET/archive/master.zip
[Clonar] https://github.com/nccgroup/WebFEET.git
[Aviso de uso] El uso de esta aplicación para enumerar objetivos sin consentimiento mutuo previo puede considerarse un ataque en algunas circunstancias. Se recomienda precaución y sigue siendo su responsabilidad cumplir con las leyes locales, estatales, federales, nacionales e internacionales aplicables. NCC Group no asume responsabilidad alguna ni se hace responsable de cualquier uso indebido o daño causado por esta aplicación.
Utilice esta aplicación con cuidado. Es posible la subida arbitraria de archivos (que, por defecto, se suben a la carpeta /tmp/). Estas subidas incluyen páginas de bloqueo e informes de las organizaciones objetivo, pero el contenido puede estar bajo control externo. Se recomienda precaución al abrir archivos. Para que los informes sean precisos, debe abrir los archivos html con un navegador con JavaScript deshabilitado (usando el plugin NoScript, por ejemplo), pero también puede ser aconsejable revisar primero los archivos para asegurarse de que son texto/HTML.
Esta versión de la herramienta está diseñada con un doble propósito: presentar un informe al usuario y subir el mismo informe al servidor. Para utilizar esta herramienta de forma ofensiva drive-by, el archivo index2.html podría incrustarse en un iframe oculto (por ejemplo), y se podría enviar a los usuarios un enlace a la página con el iframe (alternativamente, la herramienta podría personalizarse para no mostrar un informe al usuario y devolver una matriz JSON con los resultados, pero eso está más allá del alcance previsto para esta herramienta).