
Web Filter External Enumeration Tool (WebFEET)
WebFEET
NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.com/
Ben Williams द्वारा विकसित
https://github.com/nccgroup/webfeet
AGPL के अंतर्गत जारी, अधिक जानकारी के लिए LICENSE देखें
WebFEET वेब सुरक्षा प्रॉक्सी और नीतियों की ड्राइव-बाय एन्यूमरेशन के लिए एक वेब एप्लिकेशन है। संबद्ध श्वेत पत्र देखें: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (वेब फ़िल्टरिंग समाधानों की ड्राइव-बाय एन्यूमरेशन)
यह उपकरण Ben Williams द्वारा विकसित किया गया था, जिसे BlackHat US 2014 में प्रस्तुत किया गया: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, और NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी किया गया।
उपयोग की जाने वाली तकनीकें निम्न को एन्यूमरेट करने में सहायता कर सकती हैं:
यह उपकरण ड्राइव-बाय तरीके से कार्य करता है, उत्पादों और नीति को एन्यूमरेट करने के लिए JavaScript का उपयोग करता है। यह परिणामों के साथ DOM को भरता है, और आगे के विश्लेषण के लिए DOM को सर्वर पर POST कर देता है।
आगे के प्रलेखित नोट्स परिणाम पृष्ठ के साथ इनलाइन उपलब्ध हैं।
==== वर्तमान स्थिर बीटा संस्करण: ====
WebFEET (बीटा संस्करण 0.6) Ben Williams, NCC Group 2014
वर्तमान में लागू की गई सुविधाओं में शामिल हैं:
[डाउनलोड] https://github.com/nccgroup/WebFEET/archive/master.zip
[क्लोन] https://github.com/nccgroup/WebFEET.git
[उपयोग सलाह] पूर्व पारस्परिक सहमति के बिना लक्ष्यों की एन्यूमरेशन के लिए इस एप्लिकेशन का उपयोग कुछ परिस्थितियों में हमला माना जा सकता है। सावधानी बरतने की सलाह दी जाती है और लागू स्थानीय, राज्य, संघीय, राष्ट्रीय और अंतर्राष्ट्रीय कानूनों का पालन करना आपकी ज़िम्मेदारी है। NCC Group कोई दायित्व नहीं मानता है और इस एप्लिकेशन के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं है।
इस एप्लिकेशन का उपयोग सावधानी से करें। मनमानी फ़ाइल अपलोड संभव हैं (जो डिफ़ॉल्ट रूप से /tmp/ फ़ोल्डर में अपलोड की जाती हैं)। इन फ़ाइल अपलोड में लक्षित संगठनों के ब्लॉक-पृष्ठ और रिपोर्ट शामिल हैं, लेकिन सामग्री संभावित रूप से बाहरी नियंत्रण में है। फ़ाइलें खोलते समय सावधानी बरतने की सलाह दी जाती है। रिपोर्ट के सटीक होने के लिए, आपको html फ़ाइलों को JavaScript अक्षम वाले ब्राउज़र में खोलना चाहिए (उदाहरण के लिए NoScript प्लगइन का उपयोग करके) लेकिन यह भी सलाह दी जाती है कि पहले फ़ाइलों की जाँच कर लें कि वे text/HTML हैं।
इस उपकरण का यह संस्करण दोहरे उद्देश्य के लिए डिज़ाइन किया गया है; उपयोगकर्ता को एक रिपोर्ट प्रस्तुत करना, और उसी रिपोर्ट को सर्वर पर अपलोड करना। इस उपकरण को आक्रामक ड्राइव-बाय तरीके से उपयोग करने के लिए, index2.html फ़ाइल को एक छिपे हुए iframe में एम्बेड किया जा सकता है (उदाहरण के लिए), और उपयोगकर्ताओं को iframe वाले पृष्ठ का लिंक भेजा जा सकता है (वैकल्पिक रूप से, उपकरण को उपयोगकर्ता को रिपोर्ट प्रदर्शित न करने और परिणामों के साथ एक JSON सरणी वापस भेजने के लिए अनुकूलित किया जा सकता है, लेकिन यह इस उपकरण के लिए इच्छित दायरे से परे है)।