
WS-Attacker è un framework modulare per il penetration testing di servizi web. È sviluppato dalla Cattedra di Sicurezza delle Reti e dei Dati, Università della Ruhr di Bochum (https://nds.rub.de/ ) e dalla Hackmanit GmbH (https://www.hackmanit.de/).
WS-Attacker è un framework modulare per il penetration testing di servizi web. È sviluppato dalla Cattedra di Sicurezza delle Reti e dei Dati, Ruhr University Bochum (https://nds.rub.de/) e dalla Hackmanit GmbH (https://hackmanit.de/).
L'idea alla base di WS-Attacker è quella di fornire una funzionalità per caricare file WSDL e inviare messaggi SOAP agli endpoint del servizio Web (eseguiti utilizzando il framework SoapUI sottostante). Questa funzionalità può essere estesa tramite vari plugin e librerie per costruire attacchi specifici ai servizi Web. Puoi trovare ulteriori informazioni sull'architettura di WS-Attacker e sulla sua estensibilità nel nostro articolo: Penetration Testing Tool for Web Services Security (https://www.nds.rub.de/research/publications/ws-attacker-paper/)
Nella versione attuale, WS-Attacker supporta i seguenti attacchi:
La prima opzione per ottenere un file jar di WS-Attacker è dal sito sourceforge: https://sourceforge.net/projects/ws-attacker/files/
La seconda opzione è compilarlo direttamente dai sorgenti di Github. A questo scopo, hai bisogno di:
Procedi come segue. Per prima cosa devi clonare i sorgenti di WS-Attacker (puoi anche scaricare un file ZIP):
$ git clone https://github.com/RUB-NDS/WS-Attacker.git
Poi vai nella directory WS-Attacker e usa maven per compilare e pacchettizzare i file:
$ cd WS-Attacker
$ mvn clean package -DskipTests
Successivamente, puoi andare nella directory runnable ed eseguire WS-Attacker:
$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar
Puoi trovare la documentazione più recente sugli attacchi XML Signature Wrapping e DoS qui: https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download
La documentazione sugli attacchi alla crittografia XML è attualmente in fase di sviluppo, ma puoi trovare molte informazioni sul plugin XML Encryption e su come avviare attacchi alla crittografia XML qui: https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html
Se vuoi esercitarti con gli attacchi e non hai alcun servizio Web, ti consigliamo di utilizzare il framework Apache Rampart. Questo framework fornisce diversi esempi di servizi Web ed è vulnerabile alla maggior parte degli attacchi forniti, inclusi XML Signature Wrapping e gli attacchi alla crittografia XML.
Vedi questo post del blog su come usare WS-Attacker per attaccare i servizi Web Apache Rampart con firme XML: https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html Concetti simili si applicano agli attacchi con la crittografia XML.
Buon hacking dei servizi Web