πŸ’» XSRFProbe: Prime CSRF Audit and Exploitation Toolkit

πŸ’» XSRFProbe: Prime CSRF Audit and Exploitation Toolkit

https://t.me/whathacking

Β Β Β 


ΠžΡ‚ΠΊΠ°Π· ΠΎΡ‚ отвСтствСнности: Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ этот инструмСнт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… цСлях.


XSRFProbe: Prime CSRF Audit and Exploitation Toolkit

Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

XSRFProbe-это ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚Ρ‹ΠΉ CSRF (ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠ° мСТсайтовых запросов) Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈ эксплуатации. Π­Ρ‚ΠΎΡ‚ инструмСнт, написанный Π½Π° Python ΠΈ оснащСнный ΠΌΠΎΡ‰Π½Ρ‹ΠΌ Π΄Π²ΠΈΠΆΠΊΠΎΠΌ ΠΎΠ±Ρ…ΠΎΠ΄Π°, способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ случаСв уязвимостСй CSRF ΠΈ связанных с Π½ΠΈΠΌΠΈ ΠΎΠ±Ρ…ΠΎΠ΄ΠΎΠ². ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠ½ способСн Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ эксплуатируСмыС POCs (proof of concepts) с ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π½Π°ΠΉΠ΄Π΅Π½Π½ΠΎΠΉ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ.


ПоддСлка мСТсайтовых запросов (CSRF)-это Π°Ρ‚Π°ΠΊΠ°, которая заставляСт ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ дСйствия Π² Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΎΠ½ΠΈ Π² настоящСС врСмя Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹. Атаки CSRF ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π½Π°Ρ†Π΅Π»Π΅Π½Ρ‹ Π½Π° запросы ΠΎΠ± ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ состояния, Π° Π½Π΅ Π½Π° ΠΊΡ€Π°ΠΆΡƒ Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ запрос.Β Π‘ нСбольшой ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ссылки ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅ ΠΈΠ»ΠΈ Π² Ρ‡Π°Ρ‚Π΅) Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±ΠΌΠ°Π½ΡƒΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π²Π΅Π±-прилоТСния Π² Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ дСйствий ΠΏΠΎ Π²Ρ‹Π±ΠΎΡ€Ρƒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°.(www.owasp.org)

XSRFProbe: ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠ° мСТсайтовых запросов [CSRF/XSRF] Audit & Exploitation Toolkit

XSRFProbe-это ΠΎΡ‡Π΅Π½ΡŒ Π³ΠΈΠ±ΠΊΠΈΠΉ ΠΈ настраиваСмый инструмСнт Π°ΡƒΠ΄ΠΈΡ‚Π° CSRF, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΠΌΠ΅Π΅Ρ‚ мноТСство систСматичСских ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ.Β ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ свою ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ, Ссли Π½Π΅ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Π²Π²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·.Β Π§Ρ‚ΠΎΠ±Ρ‹ внСсти измСнСния Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ, Π²Π°ΠΌ просто Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΒ config.pyΡ„Π°ΠΉΠ» ΠΏΠΎ своСму ΡƒΡΠΌΠΎΡ‚Ρ€Π΅Π½ΠΈΡŽ, ΠΈ Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° Π²Ρ‹ запуститС инструмСнт, ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Π² соотвСтствии с вашСй ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ.

Π₯арактСристики:

  • ВыполняСт нСсколько Ρ‚ΠΈΠΏΠΎΠ² ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ, ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΎΠ±ΡŠΡΠ²ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Π΅Ρ‡Π½ΡƒΡŽ Ρ‚ΠΎΡ‡ΠΊΡƒ уязвимой.
  • ΠœΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ нСсколько Ρ‚ΠΈΠΏΠΎΠ² Π°Π½Ρ‚ΠΈ-CSRF-Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² Π² POST-запросах.
  • ΠžΡΠ½Π°Ρ‰Π΅Π½ ΠΌΠΎΡ‰Π½Ρ‹ΠΌ сканСром, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ обСспСчиваСт Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ΅ сканированиС ΠΈ сканированиС.
  • Из ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ cookie ΠΈ ΠΎΠ±Ρ‰ΠΈΡ… Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ².
  • Π’ΠΎΡ‡Π½ΠΎΠ΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΈ Π°Π½Π°Π»ΠΈΠ· силы Ρ‚ΠΎΠΊΠ΅Π½Π° с использованиСм Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ².
  • ΠœΠΎΠΆΠ΅Ρ‚ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅, Ρ‚Π°ΠΊ ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ эксплуатируСмыС CSRF POCs.
  • Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ Π·Π° ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ, ΠΊΠΎΠ³Π΄Π° Π΅ΡΡ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚ 30x.
  • Π₯ΠΎΡ€ΠΎΡˆΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ ΠΈ высоко ΠΎΠ±ΠΎΠ±Ρ‰Π΅Π½Π½Ρ‹ΠΉ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ процСсс.
  • ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅Ρ‚ всС, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ сканСр.
  • Π˜ΠΌΠ΅Π΅Ρ‚ ΡƒΠ΄ΠΎΠ±Π½ΡƒΡŽ срСду взаимодСйствия с ΠΏΠΎΠ»Π½ΠΎΠΉ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΎΠΉ.
  • ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π°Ρ систСма рСгистрации ошибок, уязвимостСй, Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΎΠ².

ВрСбования:

  • Python 3.x
  • Зависимости ΠΎΡ‚Β requirements.txt

ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Π΅ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹:

  • Linux (Ubuntu, Debian, Arch), Mac OS X, Windows

XSRFProbe ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для автоматичСского выполнСния всСх Π²ΠΈΠ΄ΠΎΠ² ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ Ρ„ΠΎΡ€ΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ°Π±ΠΎΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Π΅Π±-сайт (Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Ρ€Π°Π·Π±ΠΈΡ‚ΡŒ Π±Π°Π·Ρƒ Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΡ€Π΅Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ DoS Π±Π΅Π· намСрСния ΠΈ Ρ‚. Π”.). РСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ Π½Π° тСстовом Π²Π΅Π±-сайтС, Π° Π½Π΅ Π½Π° ΠΆΠΈΠ²ΠΎΠΌ Π²Π΅Π±-сайтС.

Π£ΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ

ΠšΠ»ΠΎΠ½ΠΈΡ€ΡƒΠΉΡ‚Π΅ Ρ€Π΅ΠΏΠΎ ΠΈ ΠΏΠ΅Ρ€Π΅ΠΉΠ΄ΠΈΡ‚Π΅ Π² Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³:

$ git clone https://github.com/0xinfection/XSRFProbe.git
$ cd XSRFProbe/



Π—Π°Ρ‚Π΅ΠΌ установитС зависимости Ρ‡Π΅Ρ€Π΅Π·Β pip3(requirements.txt):

$ pip3 install -r requirements.txt

ОсновноС использованиС

Π§Ρ‚ΠΎΠ±Ρ‹ Π½Π°Ρ‡Π°Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ, запуститС скрипт (Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ список Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ²):

$ python3 xsrfprobe.py 
использованиС: python3 xsrfprobe.py [-h] [-u URL] [-c COOKIE] [-o OUTPUT] [-d DELAY]
 [-q] [- v] [--user-agent USER_AGENT]
 [--headers HEADERS] [--exclude EXCLUDE]
 [--timeout TIMEOUT] [--max-chars MAXCHARS]
 [--crawl] [--no-analysis] [--malicious]
 [--skip-poc] [--display] [--update]
 [--random-agent] [--version]
 ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚Ρ‹:
 -u URL, -url URL Основной URL для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ
 Π½Π΅ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ²:
-c COOKIE, --cookie COOKIE
 Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ cookie Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅Ρ‚ΡΡ ΠΏΡ€ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ
 запросС. Если Ρ„Π°ΠΉΠ»ΠΎΠ² cookie нСсколько, Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚Π΅ ΠΈΡ…
 запятыми. НапримСр: -c PHPSESSID=i837c5n83u4,
 _gid=jdhfbuysf.
-o OUTPUT, --output
 Π’Π«Π₯ΠžΠ”ΠΠžΠ™ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ хранятся Ρ„Π°ΠΉΠ»Ρ‹. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ
 ΠΏΠ°ΠΏΠΊΠ° files, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±ΡƒΠ΄ΡƒΡ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ всС сгСнСрированныС Ρ„Π°ΠΉΠ»Ρ‹
.
-d DELAY, --Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠ° Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ
 ВрСмя Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ запросами Π² сСкундах. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ
 zero.
 -q, --quiet УстановитС Ρ€Π΅ΠΆΠΈΠΌ ΠΎΡ‚Π»Π°Π΄ΠΊΠΈ Π² Ρ‚ΠΈΡ…ΠΈΠΉ. Π‘ΠΎΠΎΠ±Ρ‰Π°ΠΉΡ‚Π΅ ΠΎΠ± этом Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ уязвимостСй. ΠœΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π²Ρ‹Π²ΠΎΠ΄ Π±ΡƒΠ΄Π΅Ρ‚
 Π½Π°ΠΏΠ΅Ρ‡Π°Ρ‚Π°Π½ Π½Π° экранС.-v, --verbose Π£Π²Π΅Π»ΠΈΡ‡ΡŒΡ‚Π΅ Π΄Π΅Ρ‚Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ Π²Ρ‹Π²ΠΎΠ΄Π° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, -vv
 большС, Ρ‡Π΅ΠΌ -v).
 --user-agent USER_AGENT
 ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ Π°Π³Π΅Π½Ρ‚ для использования. МоТно ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄ΠΈΠ½ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ Π°Π³Π΅Π½Ρ‚
.
...

ΠŸΡ€ΠΈΠΌΠ΅Ρ€: тСстированиС ΠΎΠ΄Π½ΠΎΠΉ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ

  • -uΒ ΠΈΠ»ΠΈΒ --url:просто Π²Π²Π΅Π΄ΠΈΡ‚Π΅ Π²Π΅Π±-сайт для сканирования (URL-адрСс ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π΄ΠΎΠΌΠ΅Π½Π°):
$ python3 xsrfprobe.py -Ρƒ http://www.example.com/
[!] ВСстовый сайт example.com статус…
[+] Π‘Π°ΠΉΡ‚, каТСтся, Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚!
[!] БостояниС ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ тСстирования…
[+] ΠšΠΎΠ½Π΅Ρ‡Π½Π°Ρ Ρ‚ΠΎΡ‡ΠΊΠ°, каТСтся, поднялась!
[*] ΠžΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° запроса GET…
[!] ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠ° Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚...
[!] ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ запроса ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ Ρ€Π΅Ρ„Π΅Ρ€Π΅Ρ€Π°...

+--------------------------------------+
| ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° запроса Π½Π° основС Ρ€Π΅Ρ„Π΅Ρ€Π΅Ρ€Π°|
+--------------------------------------+ 

[!] Π”Π΅Π»Π°Ρ‚ΡŒ запрос Π½Π° ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΉ основС…
[*] ΠžΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° запроса GET… 
[*] Установка ΠΎΠ±Ρ‰ΠΈΡ… Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ²...
[!] Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ запроса с ΠΈΠ·ΠΌΠ΅Π½Π΅Π½Π½Ρ‹ΠΌ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠΌ Referer…
[*] ΠžΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° запроса GET…
[-] ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Ρ€Π΅Ρ„Π΅Ρ€Π΅Π½Ρ‚Π° ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ отсутствуСт!
[-] Эвристика ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ конСчная Ρ‚ΠΎΡ‡ΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π£Π―Π—Π’Π˜ΠœΠ для CSRFS Π½Π° основС Origin...
[+] ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° возмоТная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ CSRF : http://www.example.com/!
[+] Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΉ Ρ‚ΠΈΠΏ уязвимости: Π½Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ запроса Π½Π° основС Ρ€Π΅Ρ„Π΅Ρ€Π΅Ρ€Π° 
[!] ΠŸΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ уязвимости...
[!] ΠŸΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ запроса ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ источника.
.....

Бписок ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ XSRFProbe:

  1. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ запроса Π½Π° основС источника ΠΈ Ρ€Π΅Ρ„Π΅Ρ€Π΅Ρ€Π°
  2. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² Anti-CSRF Π² POST-запросах, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ силы, вычислСниС случайности, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ кодирования
  3. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° сохраняСмости сСансовых Ρ„Π°ΠΉΠ»ΠΎΠ² cookie
  4. ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Ρ‹Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² cookie
  5. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠΈ запросов Π½Π° основС сообщСний Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ…
  6. Запросы Π½Π° Ρ„Π°Π»ΡŒΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ для Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ обнаруТСния
  7. CSRF Proof of Concept Generation and Testing
  8. Анализ Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² послС сканирования всСх собранных Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² Anti-CSRF


Report Page