
Web Filter External Enumeration Tool (WebFEET)
WebFEET
Rilasciato come open source da NCC Group Plc - http://www.nccgroup.com/
Sviluppato da Ben Williams
https://github.com/nccgroup/webfeet
Rilasciato sotto AGPL, vedere LICENSE per ulteriori informazioni
WebFEET è un'applicazione web per l'enumerazione drive-by di proxy e policy di sicurezza web. Vedere il white paper associato: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Enumerazione drive-by delle soluzioni di filtraggio web)
Questo strumento è stato sviluppato da Ben Williams, presentato al BlackHat US 2014: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, e rilasciato come open source da NCC Group Plc.
Le tecniche utilizzate possono aiutare a enumerare:
Questo strumento funziona in modalità drive-by, utilizzando JavaScript per enumerare prodotti e policy. Popola il DOM con i risultati e invia il DOM al server tramite POST per ulteriori analisi.
Ulteriori note documentate sono disponibili direttamente nella pagina dei risultati.
==== Versione Beta stabile attuale: ====
WebFEET (Versione Beta 0.6) Ben Williams, NCC Group 2014
Le funzionalità attualmente implementate includono:
[Download] https://github.com/nccgroup/WebFEET/archive/master.zip
[Clone] https://github.com/nccgroup/WebFEET.git
[Consigli per l'uso] L'utilizzo di questa applicazione per enumerare i target senza previo consenso reciproco può essere considerato un attacco in alcune circostanze. Si consiglia cautela e resta vostra responsabilità rispettare le leggi locali, statali, federali, nazionali e internazionali applicabili. NCC Group non si assume alcuna responsabilità e non è responsabile di eventuali usi impropri o danni causati da questa applicazione.
Utilizzare questa applicazione con cautela. Sono possibili caricamenti arbitrari di file (che per impostazione predefinita vengono caricati nella cartella /tmp/). Questi caricamenti includono pagine di blocco e report delle organizzazioni target, ma il contenuto è potenzialmente sotto controllo esterno. Si consiglia cautela nell'apertura dei file. Affinché i report siano accurati, è necessario aprire i file html con un browser con JavaScript disabilitato (utilizzando ad esempio il plugin NoScript), ma può essere anche consigliabile controllare prima i file per assicurarsi che siano testo/HTML.
Questa versione dello strumento è progettata per un duplice scopo: presentare un report all'utente e caricare lo stesso report sul server. Per utilizzare questo strumento in modalità drive-by offensiva, il file index2.html potrebbe essere incorporato in un iframe nascosto (ad esempio) e agli utenti potrebbe essere inviato un link alla pagina con l'iframe (in alternativa, lo strumento potrebbe essere personalizzato per non mostrare un report all'utente e per rispedire un array JSON con i risultati, ma ciò va oltre lo scopo previsto per questo strumento).