Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
STEWS — Инструмент безопасности для перечисления WebSockets | Kitploit
Инструменты/GitHubGitHub/palindromelabs/stews
Сканеры уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubpalindromelabs/stews

STEWS

Инструмент безопасности для перечисления WebSockets

Репозиторий
378424 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

STEWS: Тестирование безопасности и перечисление WebSockets

STEWS cauldron image

STEWS — это набор инструментов для тестирования безопасности WebSockets

Это исследование впервые было представлено на OWASP Global AppSec US 2021

Возможности

STEWS предоставляет возможность:

  • Обнаружение: нахождение конечных точек WebSockets в интернете путем тестирования списка доменов
  • Идентификация: определение, какой WebSockets сервер работает на конечной точке
  • Обнаружение уязвимостей: проверка, уязвим ли WebSockets сервер к известной уязвимости WebSockets

Включенный в этот репозиторий технический доклад содержит более подробную информацию о проведенном исследовании. Включенный слайд-дек был представлен на OWASP AppSec US 2021.

Дополнительные репозитории, созданные в рамках этого исследования, включают:

  • Репозиторий Awesome WebSocket Security, который собирает информацию о безопасности WebSockets для будущих исследователей
  • Репозиторий WebSockets-Playground, который представляет собой скрипт для быстрого запуска нескольких локальных WebSocket серверов параллельно

Установка и использование

Каждая часть STEWS (обнаружение, идентификация, обнаружение уязвимостей) имеет отдельные инструкции. Пожалуйста, смотрите README в соответствующей папке.

Обнаружение WebSocket

Смотрите README по обнаружению

Идентификация WebSocket

Смотрите README по идентификации

Обнаружение уязвимостей WebSocket

Смотрите README по обнаружению уязвимостей

Зачем нужен этот инструмент?

WebSocket серверы в значительной степени игнорировались в кругах безопасности. Это частично связано с тремя препятствиями, которые не были четко решены для конечных точек WebSocket:

  1. Обнаружение
  2. Перечисление/идентификация
  3. Обнаружение уязвимостей

STEWS пытается решить эти три пункта. Потребовался специальный инструмент, потому что в современных инструментах тестирования безопасности явно не хватает поддержки ручной настройки тестирования WebSocket:

  1. Наблюдается общий недостаток поддерживаемых и скриптуемых инструментов тестирования безопасности WebSocket (например, неподдерживаемый инструмент NCC wssip tool, отсутствие поддержки WebSocket в nuclei и отсутствие поддержки WebSocket в nmap)
  2. В Burp Suite отсутствует поддержка расширений WebSocket (например, смотрите эту тему на форуме PortSwigger и эту).
  3. Не хватает более глубоких исследований безопасности, специфичных для WebSocket (репозиторий Awesome WebSocket Security перечисляет опубликованные исследования безопасности WebSockets)
  4. Распространение WebSockets на современном вебе (как видно из результатов инструмента обнаружения STEWS)
Скачать инструмент