
Web Filter External Enumeration Tool (WebFEET)
WebFEET
由 NCC Group Plc 以开源形式发布 - http://www.nccgroup.com/
由 Ben Williams 开发
https://github.com/nccgroup/webfeet
根据 AGPL 发布,更多信息请参阅 LICENSE
WebFEET 是一个 Web 应用程序,用于对 Web 安全代理和策略进行路过式枚举。请参阅相关白皮书:https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Web 过滤解决方案的路过式枚举)
该工具由 Ben Williams 开发,已在 BlackHat US 2014 上展示:https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions,并由 NCC Group Plc 以开源形式发布。
所使用的技术有助于枚举以下内容:
该工具以路过式方式工作,使用 JavaScript 枚举产品和策略。它使用结果填充 DOM,并将 DOM 回传给服务器以供进一步分析。
结果页面中内联提供了更多已记录的说明。
==== 当前稳定 Beta 版本: ====
WebFEET (Beta 版本 0.6) Ben Williams,NCC Group 2014
目前实现的功能包括:
[下载] https://github.com/nccgroup/WebFEET/archive/master.zip
[克隆] https://github.com/nccgroup/WebFEET.git
[使用建议] 在未事先获得双方同意的情况下,使用本应用程序枚举目标在某些情况下可能被视为攻击。建议谨慎行事,并且遵守适用的地方、州、联邦、国家和国际法律仍然是您的责任。NCC Group 不承担任何责任,也不对由本应用程序造成的任何误用或损害负责。
请小心使用本应用程序。可能存在任意文件上传(默认上传到 /tmp/ 文件夹)。这些上传内容包括目标组织的拦截页面和报告,但其内容可能受到外部控制。打开文件时务必谨慎。为使报告准确,您应使用禁用 JavaScript 的浏览器打开 html 文件(例如使用 NoScript 插件),但最好也先检查文件,确保它们是文本/HTML 文件。
此版本工具被设计为双重用途:向用户展示报告,并将同一份报告上传到服务器。要以攻击性的路过式方式使用此工具,可以将 index2.html 文件嵌入隐藏的 iframe 中(例如),并向用户发送包含该 iframe 的页面链接(或者,也可以对该工具进行定制,使其不向用户显示报告,而是将结果以 JSON 数组形式发送回来,但这超出了本工具的预期设计范围)。