|
|
Webshag, un outil d'audit de serveur web
Par Rédaction,
secuobs.com
Le 24/04/2009
Résumé : Webshag est destiné à l'audit de serveurs web, en se basant notamment sur Nikto et Nmap. Il permet aussi la découverte de pages et répertoires via un dictionnaire ou un outil de fuzzing de noms de fichiers. - Lire l'article
La compromission de serveurs web est aujourd'hui l'un des principaux vecteurs de distribution de codes malveillants. Par ailleurs, devant le grand nombre de failles potentielles qui peuvent affecter un tel serveur, principalement au niveau applicatif, il est de plus en plus important de réaliser un audit de sécurité spécifique web.
En effet, de nombreux scripts php, entre autres, qui peuvent être utilisés par une application installée sur le serveur, sont vulnérables à une ou plusieurs failles, en particulier les scripts les plus populaires. De la même manière, des documents confidentiels peuvent être disponibles dans des répertoires plus ou moins bien dissimulés.
L'outil Webshag, de la société suisse SCRT, est destiné a auditer les serveurs web selon ces problématiques. Il est en effet particulièrement spécialisé dans la découverte de répertoires et de fichiers « dissimulés » grâce à plusieurs méthodes. Ainsi, cet outil peut scanner les répertoires d'un site en se basant sur une liste de répertoires les plus courants.
Mais il est également doté d'un fuzzer de noms de fichiers et de noms de répertoires, qui peut s'avérer utile pour récupérer des informations cachées par un webmaster imprudent. Des modules d'audit plus classiques sont également inclus, reprenant les outils nmap et nikto.
Webshag offre deux interfaces d'utilisation, une CLI (Command Line Interface) et un GUI (Graphical User Interface), des versions Linux et Windows sont disponibles. Il est entièrement codé en Python. et fait usage de la bibliothèque WxPython pour son interface graphique .
Pour télécharger Webshag ( lien )
- Article suivant : Le projet de loi HADOPI bientôt de retour à l'assemblée
- Article précédent : SCS, un scanner pour déterminer si un poste est contaminé par Conficker
- Article suivant dans la catégorie Outils : Keykeriki une solution Open Source matérielle et logicielle pour capturer les frappes des claviers sans-fil
- Article précédent dans la catégorie Outils : Un exemple de PinTool pour empêcher automatiquement la détection SMM par le code Red Pill
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, microsoft, attaque, réseau, outil, vulnérabilité, audit, système, virus, internet, données, metasploit, présentation, linux, bluetooth, protocol, source, vista, scanner, réseaux, shell, rootkit, engineering, conférence, trames, paquet, téléphone, wishmaster, sysun, mobile, noyau, mémoire, botnet, https, rapport, libre, téléphones, google, patch, reverse, scapy, security, navigateur |
| Mini-Tagwall de l'annuaire video : | | | | security, vmware, biometric, virus, metasploit, windows, password, botnet, lockpicking, tutorial, attack, exploit, network, linux, source, crypt, iphone, server, secconf, shmoocon, conficker, engineering, virtual, ettercap, wimax, rootkit, wireshark, reverse, hackitoergosum, cisco, internet, hacker, systm, openssh, firewall, wireless, openbsd, openvpn, meterpreter, access, conference, arduino, knoppix, backtrack, brucon |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|