हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
HUNT — इंजेक्शन, SSRF, path traversal, IDOR और SSTI से सामान्यतः जुड़े पैरामीटरों को पैसिव Burp/ZAP स्कैनिंग के माध्यम से फ़्लैग करता है; साथ ही मैन्युअल टेस्टिंग पद्धति को भी व्यवस्थित करता है। | Kitploit
इंजेक्शन, SSRF, path traversal, IDOR और SSTI से सामान्यतः जुड़े पैरामीटरों को पैसिव Burp/ZAP स्कैनिंग के माध्यम से फ़्लैग करता है; साथ ही मैन्युअल टेस्टिंग पद्धति को भी व्यवस्थित करता है।
HUNT Suite Burp Suite Pro/Free और OWASP ZAP एक्सटेंशनों का संग्रह है।
कुछ भेद्यता वर्गों (vulnerability classes) के लिए संवेदनशील सामान्य पैरामीटरों की पहचान करता है (Burp Suite Pro और OWASP ZAP)।
परीक्षण पद्धतियों को व्यवस्थित करता है (Burp Suite Pro और Free)।
HUNT पैरामीटर स्कैनर - भेद्यता वर्ग
SQL इंजेक्शन
लोकल/रिमोट फ़ाइल इन्क्लूज़न और पाथ ट्रैवर्सल
सर्वर साइड रिक्वेस्ट फोर्जरी और ओपन रीडायरेक्ट
OS कमांड इंजेक्शन
असुरक्षित डायरेक्ट ऑब्जेक्ट रेफरेंस
सर्वर साइड टेम्पलेट इंजेक्शन
लॉजिक और डीबग पैरामीटर
क्रॉस साइट स्क्रिप्टिंग
एक्सटर्नल एंटिटी इंजेक्शन
दुर्भावनापूर्ण फ़ाइल अपलोड
TODO
पैरामीटर नामों के regex में केवल id के बजाय user_id शामिल करने के लिए बदलें
स्कैनर विंडो में खोजें
स्कैनर विंडो में पैरामीटर हाइलाइट करें
स्क्रिप्ट नाम जाँच, REST URL समर्थन, JSON और XML पोस्ट-बॉडी पैरामीटर लागू करें।
स्कैनर के अंदर Request टैब के सामान्य कन्वेंशन का समर्थन करें: Raw, Params, Headers, Hex उप-टैब
अधिक मेथडोलॉजी JSON फ़ाइलें जोड़ें:
Web Application Hacker's Handbook
PCI
HIPAA
CREST
OWASP Top Ten
OWASP एप्लिकेशन सुरक्षा सत्यापन मानक
पेनेट्रेशन टेस्टिंग एक्ज़ीक्यूशन स्टैंडर्ड
Burp Suite मेथडोलॉजी
स्कैनर विंडो में सलाह के लिए और अधिक टेक्स्ट जोड़ें
मेथडोलॉजी विंडो में और अधिक विवरण और संसाधन जोड़ें
रिक्वेस्ट/रिस्पॉन्स को Repeater जैसे अन्य Burp टैब पर भेजने की कार्यक्षमता जोड़ें
लेखक
JP Villanueva
Jason Haddix
योगदानकर्ता
Ryan Black
Fatih Egbatan
Vishal Shah
Burp Suite Pro/Free के लिए HUNT Suite
HUNT पैरामीटर स्कैनर (hunt_scanner.py)
यह एक्सटेंशन इन पैरामीटरों का परीक्षण नहीं करता, बल्कि उन पर अलर्ट करता है ताकि कोई बग हंटर उन्हें मैन्युअल रूप से परीक्षण कर सके। भेद्यता के प्रत्येक वर्ग के लिए, Bugcrowd ने उस भेद्यता वर्ग से जुड़े सामान्य पैरामीटरों या फ़ंक्शनों की पहचान की है। हम इन भेद्यता वर्गों का गहन मैन्युअल परीक्षण करने के लिए issue विवरण में क्यूरेटेड संसाधन भी प्रदान करते हैं।
HUNT परीक्षण पद्धति (hunt_methodology.py)
यह एक्सटेंशन परीक्षकों को "HUNT Methodology" नामक Burp Suite टैब पर रिक्वेस्ट और रिस्पॉन्स भेजने की अनुमति देता है। इस टैब में बाईं ओर एक ट्री होता है जो आपकी परीक्षण पद्धति का दृश्य प्रतिनिधित्व है। यहाँ रिक्वेस्ट/रिस्पॉन्स भेजकर परीक्षक यह व्यवस्थित या प्रमाणित कर सकते हैं कि उन्होंने एप्लिकेशन के उस अनुभाग में मैन्युअल परीक्षण किया है या एक निश्चित पद्धति चरण पूरा किया है।
Burp Suite Pro/Free के लिए HUNT Suite स्थापित करना
Select file... पर क्लिक करके Jython jar का स्थान जोड़ें।
Extender -> Extensions पर जाएँ।
Add पर क्लिक करें।
Extension Details ढूँढें।
Extension Type के रूप में "Python" चुनें।
अपने फाइल सिस्टम में एक्सटेंशन का स्थान चुनने के लिए "Select file..." पर क्लिक करें।
यह HUNT पैरामीटर स्कैनर और HUNT परीक्षण पद्धति दोनों के लिए करें।
HUNT पैरामीटर स्कैनर प्रॉक्सी के माध्यम से प्रवाहित होने वाले ट्रैफ़िक पर चलना शुरू कर देगा।
स्कोप सेट करना
यह आपके परीक्षण स्कोप को सेट करने का एक महत्वपूर्ण चरण है क्योंकि पैसिव स्कैनर अत्यधिक शोरगुल वाला होता है। स्कैनर विंडो को प्रदूषित करने के बजाय, HUNT पैरामीटर स्कैनर अपनी स्वयं की विंडो और अपने निष्कर्ष बनाता है।
Target -> Scope पर जाएँ।
"Use advanced scope control" चेकबॉक्स पर क्लिक करें।
अपने स्कोप में शामिल करने के लिए add पर क्लिक करें।
Scanner -> Live scanning पर जाएँ।
"Live Passive Scanning" अनुभाग के अंतर्गत, "Use suite scope [defined in the target tab]" पर क्लिक करें।
महत्वपूर्ण नोट्स
HUNT पैरामीटर स्कैनर Burp के भीतर पैसिव स्कैनिंग API का उपयोग करता है। ये वे शर्तें हैं जिनके अंतर्गत पैसिव स्कैन जाँच चलाई जाती हैं:
सक्रिय स्कैन का पहला रिक्वेस्ट
प्रॉक्सी रिक्वेस्ट
जब भी कॉन्टेक्स्ट मेनू से "Do a passive scan" चुना जाता है
निम्नलिखित पर पैसिव स्कैन नहीं चलाए जाते:
हर सक्रिय स्कैन रिस्पॉन्स पर
Repeater रिस्पॉन्स पर
Intruder रिस्पॉन्स पर
Sequencer रिस्पॉन्स पर
Spider रिस्पॉन्स पर
OWASP ZAP के लिए HUNT स्कैनर (Alpha - योगदान: Ricardo Lobo @_sbzo)
Hunt स्कैनर ZAP प्रॉक्सी के लिए कम्युनिटी स्क्रिप्ट्स में शामिल है।
"Manage Addons" आइकन ढूँढें, सुनिश्चित करें कि आपके पास Python Scripting और Community Scripts स्थापित हैं।
सुनिश्चित करें कि "show All Tabs" आइकन पर क्लिक किया गया है
Tools मेनू पर क्लिक करें, Options अनुभाग पर जाएँ। Passive Scanner चुनें और Scan messages only in scope बॉक्स को चेक करें और फिर OK करें।
Scripts टैब पर क्लिक करें (Sites टैब के बगल में)
Hunt.py को passive rules के अंतर्गत दिखना चाहिए
passive rules के अंतर्गत स्क्रिप्ट पर राइट क्लिक करें और इसे सक्षम करें तथा सहेजें
साइटों को ब्राउज़ करें और कॉन्टेक्स्ट में शामिल साइटों से अलर्ट प्राप्त करें!
लाइसेंस
Apache 2.0 लाइसेंस यहाँ के तहत लाइसेंस प्राप्त है।