
BFAC (Backup File Artifacts Checker): 웹 애플리케이션의 소스 코드를 노출할 수 있는 백업 아티팩트를 확인하는 자동화된 도구.
웹 애플리케이션을 위한 고급 백업 파일 아티팩트 테스팅

BFAC(Backup File Artifacts Checker)는 웹 애플리케이션의 소스 코드를 노출할 수 있는 백업 아티팩트를 확인하는 자동화 도구입니다. 이러한 아티팩트는 비밀번호, 디렉터리 구조 등 민감한 정보의 유출로 이어질 수도 있습니다.
BFAC의 목표는 백업 파일 아티팩트 블랙박스 테스팅을 위한 올인원 도구가 되는 것입니다.
| 설명 | 명령어 |
|---|---|
| 도움말 | bfac --help |
| 단일 URL 확인. | bfac --url http://example.com/test.php |
| URL 목록 확인. | bfac --list testing_list.txt |
| 다른 레벨(예: 레벨 2)로 단일 URL 확인. | bfac --url http://example.com/test.php --level 2 |
| 단일 URL 확인 및 결과만 표시. | bfac --no-text --url http://example.com/test.php |
| 노출된 DVCS 테스트로 제한. | bfac --dvcs-test --url http://example.com/ |
| Content-Length 확인만으로 파일 존재 여부 확인. | bfac --detection-technique content_length http://example.com/test.php |
| 상태 코드 확인만으로 파일 존재 여부 확인. | bfac --detection-technique status_code http://example.com/test.php |
| 특정 상태 코드가 있는 결과 제외. | bfac --exclude-status-codes 301,999 http://example.com/test.php |
import bfac
testing_level = 5
# Returns a list of BFA patterns for http://example.com/test.php
bfa_urls = bfac.generate_bfa_urls(
'http://example.com/test.php', testing_level=testing_level)
# Performs BFA testing using BFAC, and returns a list of findings, if any.
# If nothing is identified, it returns an empty list.
bfa_testing_result = bfac.test_url(
'http://example.com/test.php', testing_level=testing_level)
sudo python setup.py install
이 프로젝트는 현재 Python을 실행하는 모든 플랫폼을 지원합니다. 이 프로젝트는 Python 2와 Python 3 모두와 호환됩니다.
Q: 모든 레벨에서 BFAC를 사용하는 방법은?
A:
BFAC는 기본적으로 모든 레벨에서 실행됩니다. 사용 테스트 레벨을 낮추려면 --level 플래그를 더 낮은 값으로 설정하면 됩니다.
Q: BFAC는 파일이 웹 서버에 실제로 존재하는지 여부를 어떻게 결정하나요?
A: BFAC의 탐지 접근 방식은 일반적인 보안 도구와 다릅니다.
일반적인 보안 도구는 HTTP 상태 코드를 확인하여 서버에 파일이 존재하는지 판단합니다. 시스템 관리자가 보안 도구와 봇을 속이기 위해 HTTP 요청에 대한 HTTP 상태 코드를 위조할 수 있기 때문에 BFAC는 추가 방법을 구현했습니다.
유효하지 않거나 사용할 수 없는 웹 리소스의 일반적인 응답을 확인한 후 요청을 보내고 요청의 응답 크기를 초기 기준과 비교합니다.
--detection-technique all은 HTTP 상태 코드 확인과 HTTP Content-Length 확인의 두 가지 방법을 모두 사용합니다.--detection-technique status_code: HTTP 상태 코드 확인만 사용합니다.--detection-technique content_length: HTTP Content-Length 확인만 사용합니다.BFAC 프로젝트에 대한 커뮤니티의 기여를 환영합니다. 버그를 발견하거나, 기능 아이디어가 있거나, 코드를 더 잘 작동하도록 재구성하는 아이디어 등이 있으면 언제든지 이슈나 풀 리퀘스트를 제출해 주세요.
이슈 트래커는 버그 보고 및 기능 요청을 위한 선호 채널입니다.
이 프로젝트는 교육 및 윤리적 테스트 목적으로만 제작되었습니다. 사전 상호 동의 없이 대상을 공격하기 위해 BFAC를 사용하는 것은 불법입니다. 모든 해당 지역, 주 및 연방 법률을 준수하는 것은 최종 사용자의 책임입니다. 개발자는 이 프로그램으로 인한 오용이나 손해에 대해 어떠한 책임도 지지 않습니다.
이 프로젝트는 현재 GNU GPLv3.0 라이선스에 따라 라이선스가 부여됩니다.
Mazin Ahmed