
WS-Attacker는 웹 서비스 침투 테스트를 위한 모듈형 프레임워크입니다. 네트워크 및 데이터 보안 학과, 루르 대학교 보훔 (https://nds.rub.de/ ) 및 Hackmanit GmbH (https://www.hackmanit.de/)에 의해 개발되었습니다.
WS-Attacker는 웹 서비스 침투 테스트를 위한 모듈형 프레임워크입니다. Ruhr University Bochum의 네트워크 및 데이터 보안 연구실(Chair of Network and Data Security, https://nds.rub.de/)과 Hackmanit GmbH(https://hackmanit.de/)가 개발했습니다.
WS-Attacker의 기본 아이디어는 WSDL 파일을 로드하고 SOAP 메시지를 웹 서비스 엔드포인트로 전송하는 기능(기본 SoapUI 프레임워크를 사용하여 실행됨)을 제공하는 것입니다. 이 기능은 다양한 플러그인과 라이브러리를 사용하여 확장할 수 있으며, 이를 통해 특정 웹 서비스 공격을 구축할 수 있습니다. WS-Attacker 아키텍처와 확장성에 대한 자세한 내용은 논문 "Penetration Testing Tool for Web Services Security"(https://www.nds.rub.de/research/publications/ws-attacker-paper/)에서 확인할 수 있습니다.
현재 버전의 WS-Attacker는 다음과 같은 공격을 지원합니다.
WS-Attacker jar 파일을 얻는 첫 번째 방법은 sourceforge 웹사이트(https://sourceforge.net/projects/ws-attacker/files/)에서 다운로드하는 것입니다.
두 번째 방법은 Github 소스에서 직접 빌드하는 것입니다. 이를 위해 필요한 것은 다음과 같습니다.
절차는 다음과 같습니다. 먼저 WS-Attacker 소스를 클론해야 합니다(물론 ZIP 파일을 다운로드할 수도 있습니다).
$ git clone https://github.com/RUB-NDS/WS-Attacker.git
그런 다음 WS-Attacker 디렉터리로 이동하여 maven을 사용하여 파일을 빌드하고 패키징합니다.
$ cd WS-Attacker
$ mvn clean package -DskipTests
이후, runnable 디렉터리로 이동하여 WS-Attacker를 실행할 수 있습니다.
$ cd runnable
$ java -jar WS-Attacker-1.9-SNAPSHOT.jar
XML Signature Wrapping 및 DoS 공격에 대한 최신 문서는 다음에서 확인할 수 있습니다. https://sourceforge.net/projects/ws-attacker/files/WS-Attacker%201.3/Documentation-v1.3.pdf/download
XML 암호화 공격에 대한 문서는 현재 개발 중이지만, XML 암호화 플러그인과 XML 암호화 공격 시작에 대한 많은 정보는 다음에서 확인할 수 있습니다. https://web-in-security.blogspot.de/2015/05/how-to-attack-xml-encryption-in-ibm.html
공격을 연습하고 싶지만 웹 서비스가 없는 경우, Apache Rampart 프레임워크를 사용하는 것을 권장합니다. 이 프레임워크는 여러 웹 서비스 예제를 제공하며, XML Signature Wrapping 및 XML 암호화 공격을 포함한 대부분의 제공 공격에 취약합니다.
WS-Attacker를 사용하여 XML 서명을 통해 Apache Rampart 웹 서비스를 공격하는 방법에 대한 이 블로그 게시물을 참조하십시오. https://web-in-security.blogspot.de/2015/04/introduction-to-ws-attacker-xml.html 유사한 개념이 XML 암호화 공격에도 적용됩니다.
행복한 웹 서비스 해킹 되세요