
WS-Attacker वेब सेवाओं की पैठ परीक्षण के लिए एक मॉड्यूलर ढाँचा है। इसे नेटवर्क और डेटा सुरक्षा के अध्यक्ष, रूर विश्वविद्यालय बोखुम (https://nds.rub.de/ ) और हैकमैनिट GmbH (https://www.hackmanit.de/) द्वारा विकसित किया गया है।
WS-Attacker वेब सेवाओं के पैनेट्रेशन टेस्टिंग के लिए एक मॉड्यूलर फ्रेमवर्क है। इसे नेटवर्क और डेटा सुरक्षा के चेयर, रूहर यूनिवर्सिटी बोचुम (https://nds.rub.de/) और हैकमैनिट GmbH (https://hackmanit.de/) द्वारा विकसित किया गया है।
WS-Attacker के पीछे मूल विचार WSDL फ़ाइलों को लोड करने और वेब सेवा एंडपॉइंट्स पर SOAP संदेश भेजने की कार्यक्षमता प्रदान करना है (जो अंतर्निहित SoapUI फ्रेमवर्क का उपयोग करके निष्पादित किया जाता है)। इस कार्यक्षमता को विभिन्न प्लगइन्स और लाइब्रेरीज़ का उपयोग करके विशिष्ट वेब सेवा हमलों के निर्माण के लिए बढ़ाया जा सकता है। WS-Attacker आर्किटेक्चर और इसकी विस्तारशीलता पर अधिक जानकारी हमारे पेपर में पाई जा सकती है: वेब सेवा सुरक्षा के लिए पैनेट्रेशन टेस्टिंग टूल (https://www.nds.rub.de/research/publications/ws-attacker-paper/)
वर्तमान संस्करण में, WS-Attacker निम्नलिखित हमलों का समर्थन करता है:
WS-Attacker jar फ़ाइल प्राप्त करने का पहला विकल्प sourceforge वेबसाइट से है: https://sourceforge.net/projects/ws-attacker/files/
दूसरा विकल्प इसे सीधे Github स्रोतों से बनाना है। इस उद्देश्य के लिए, आपको चाहिए:
आप निम्नानुसार आगे बढ़ते हैं। पहले आपको WS-Attacker स्रोतों को क्लोन करना होगा (आप निश्चित रूप से एक ZIP फ़ाइल भी डाउनलोड कर सकते हैं):
$ git clone https://github.com/RUB-NDS/WS-Attacker.git
फिर आप WS-Attacker निर्देशिका में जाएं और फ़ाइलों को बनाने और पैकेज करने के लिए मेवेन का उपयोग करें:
$ cd WS-Attacker
$ mvn clean package -DskipTests
इसके बाद, आप चलाने योग्य निर्देशिका में जा सकते हैं और WS-Attacker को निष्पादित कर सकते हैं:
$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar
XML सिग्नेचर रैपिंग और DoS हमलों पर नवीनतम दस्तावेज़ यहां पाए जा सकते हैं: https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download
XML एन्क्रिप्शन हमलों पर दस्तावेज़ वर्तमान में विकासाधीन है, लेकिन XML एन्क्रिप्शन प्लगइन और XML एन्क्रिप्शन हमलों को शुरू करने पर बहुत सारी जानकारी यहां मिल सकती है: https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html
यदि आप हमलों का अभ्यास करना चाहते हैं और आपके पास कोई वेब सेवा नहीं है, तो हम आपको Apache Rampart फ्रेमवर्क का उपयोग करने के लिए प्रोत्साहित करते हैं। यह फ्रेमवर्क कई वेब सेवा उदाहरण प्रदान करता है और अधिकांश प्रदान किए गए हमलों के प्रति संवेदनशील है, जिसमें XML सिग्नेचर रैपिंग और XML एन्क्रिप्शन पर हमले शामिल हैं।
Apache Rampart वेब सेवाओं पर XML सिग्नेचर के साथ हमला करने के लिए WS-Attacker का उपयोग करने पर यह ब्लॉग पोस्ट देखें: https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html समान अवधारणाएं XML एन्क्रिप्शन के हमलों पर लागू होती हैं।
वेब सेवा हैकिंग की शुभकामनाएं