
WS-Attacker es un marco modular para pruebas de penetración en servicios web. Está desarrollado por la Cátedra de Seguridad de Redes y Datos de la Universidad del Ruhr en Bochum (https://nds.rub.de/ ) y Hackmanit GmbH (https://www.hackmanit.de/).
WS-Attacker es un marco modular para pruebas de penetración de servicios web. Es desarrollado por la Cátedra de Seguridad de Redes y Datos, Universidad Ruhr Bochum (https://nds.rub.de/) y Hackmanit GmbH (https://hackmanit.de/).
La idea básica detrás de WS-Attacker es proporcionar una funcionalidad para cargar archivos WSDL y enviar mensajes SOAP a los puntos finales del servicio web (que se ejecutan usando el framework SoapUI subyacente). Esta funcionalidad puede ampliarse mediante varios plugins y bibliotecas para construir ataques específicos a servicios web. Puede encontrar más información sobre la arquitectura de WS-Attacker y su extensibilidad en nuestro artículo: Penetration Testing Tool for Web Services Security (https://www.nds.rub.de/research/publications/ws-attacker-paper/)
En la versión actual, WS-Attacker soporta los siguientes ataques:
La primera opción para obtener un archivo jar de WS-Attacker es desde el sitio web de sourceforge: https://sourceforge.net/projects/ws-attacker/files/
La segunda opción es construirlo directamente desde las fuentes de Github. Para ello, necesitas:
Procede de la siguiente manera. Primero necesitas clonar las fuentes de WS-Attacker (también puedes descargar un archivo ZIP, por supuesto):
$ git clone https://github.com/RUB-NDS/WS-Attacker.git
Luego ve al directorio WS-Attacker y usa maven para construir y empaquetar los archivos:
$ cd WS-Attacker
$ mvn clean package -DskipTests
Después, puedes ir al directorio runnable y ejecutar WS-Attacker:
$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar
Puedes encontrar la documentación más reciente sobre XML Signature Wrapping y ataques DoS aquí: https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download
La documentación sobre ataques de cifrado XML está actualmente en desarrollo, pero puedes encontrar mucha información sobre el plugin de cifrado XML y sobre cómo iniciar ataques de cifrado XML aquí: https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html
Si quieres practicar los ataques y no tienes ningún servicio web, te recomendamos usar el framework Apache Rampart. Este framework proporciona varios ejemplos de servicios web y es vulnerable a la mayoría de los ataques proporcionados, incluyendo XML Signature Wrapping y los ataques al cifrado XML.
Consulta esta entrada de blog sobre cómo usar WS-Attacker para atacar servicios web Apache Rampart con firmas XML: https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html Conceptos similares se aplican a los ataques con cifrado XML.
Feliz hacking de servicios web