Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   PHP, PERL, MySQL, JavaScript (https://forum.antichat.xyz/forumdisplay.php?f=37)
-   -   PHP Bug Scanner by Raz0r (https://forum.antichat.xyz/showthread.php?t=53143)

[Raz0r] 08.11.2007 21:32

PHP Bug Scanner by Raz0r
 
PHP Bug Scanner - это программа, предназначенная для того, чтобы сделать процесс поиска уязвимостей в PHP-приложениях более удобным. Она основана на сканировании различных функций и переменных в исходных кодах PHP-скриптов, которые могут привести к возможным уязвимостям.

Features:
  • возможность сканирования либо множества файлов либо одного скрипта
  • система пресетов: вы можете добавлять новые функции, изменять или удалять их
  • возможность загрузки и сохранения своих пресетов
  • 7 специальных пресетов, сгруппированных по категориям:
    1. code execution
    2. command execution
    3. directory traversal
    4. globals overwrite
    5. include
    6. sql injection
    7. miscellaneous
  • сохранение и загрузка результатов
  • сортировка результата по имени скрипта, номеру строки или функции, которая была найдена
  • быстрый обзор скрипта с подсветкой кода и пронумерованными строками
  • вычисление хэшей Zend_hash_del_key_or_index
  • String 2 chr() converter - представление строки в виде ASCII-символов в соответствии с синтаксисом PHP

http://www.inattack.ru/download.php?id=713

NOmeR1 08.11.2007 21:42

Полезная програмка, респект =)

Fugitif 08.11.2007 22:00

he works in local ?
anyway;I will try it ...thx :)

[Raz0r] 08.11.2007 22:24

Цитата:

he works in local ?
of course local! The archive with the program contains readme.txt in English - read it

Fugitif 08.11.2007 22:29

very nice,thx for answer

DIAgen 09.11.2007 09:37

Классная прога....

Есть такое маленькое тебе предложение по проге... сделай ман для каждый уязвимости с примерами... Будет на много интереснее... кто не знает в чем заключается бага... им будет проще)))

А так ЗАЧЕТ тебе)

NOmeR1 09.11.2007 13:37

Сделай чтобы он искал не просто preg_replace, а preg_replace с модификатором e, потому что без него баги нет, а встречается preg_replace часто.

[Raz0r] 09.11.2007 18:40

Спасибо за комментарии!
Цитата:

Сделай чтобы он искал не просто preg_replace, а preg_replace с модификатором e
постараюсь сделать
Цитата:

сделай ман для каждый уязвимости с примерами
интересная идея, подумаю над этим

a1ex 09.11.2007 18:58

ЗачоД!;)
С мну плюс тфа)

ant0ha 09.11.2007 19:38

Удобно конечно, но еслибы она еще и уязвимости находила, а не только опасные функции =)

Единственное с громоздкими файлами очень не удобно работать. Как вариант - можно фильтр добавить чтобы функции в которых уязвимостей на 100% быть не может на экран и не выводились. Например если в функциях переменные переданные со стороны отсутствуют, то и багам там взяться неоткуда.

+toxa+ 09.11.2007 22:40

1) при попытке закрытия
http://funkyimg.com/t/54646php.jpg
2) не хватает многих http заголовков типа user-agent, referer итп

Dimi4 09.11.2007 23:13

У миня тож виста, закриваетсо тож плохо.
А так кул +

limpompo 09.11.2007 23:29

хз WindowsXP и без глюков работает! Автору Респект!

[Raz0r] 09.11.2007 23:40

Цитата:

Удобно конечно, но еслибы она еще и уязвимости находила, а не только опасные функции =)
да было бы очень даже не плохо =) но, к сожалению, я пока не имею представления как это можно реализовать
Цитата:

2) не хватает многих http заголовков типа user-agent, referer итп
User-agent есть в пресете misc.cfg, а вот referer действительно упустил; впрочем ты сам можешь добавить его - в этом и заключается система пресетов
Насчет висты скажу честно, что в ней не тестил =\ в XP с закрытием все норм

limpompo 10.11.2007 06:59

такс... вот и ошибки поплыли...

http://limpompo.jino-net.ru/eror.jpg

•••™NO FEAR™••• 10.11.2007 12:14

Респект автору.

2pick 20.01.2008 10:59

Кто-нить выкенте на rapidshare.com или ifolder.ru... или еще куда. на инаттак скачку заблочили

Велемир 16.11.2008 20:14

Раззор,ты не умер?)))Как проект ? Будет продолжение ? Как редактировать .cfg файлы ? Много непоняток по этой проге...

Я давно искал такую вещь,ибо плохо во всём этом разбираюсь))(Но это временно ИМХО!)

Из замеченного пока только хочется добавить стандартную функцию copy ^_^,и какие-нибудь пояснения там.В Results что должно быть нипонятно...

Также после просмотра кода через прогу,другой скрипт уже нельзя просмотреть =________=

Велемир 16.11.2008 20:25

$ares=mysql_query('select * from allow where userid='.$uid); - Подчёркнуто

[Raz0r] 16.11.2008 21:01

Продолжение будет, работаю над ней
Цитата:

Как редактировать .cfg файлы ?
их редактировать не нужно, слева можно добавлять/изменять/удалять функции, нажимаешь Save preset и конфиг сохранится
Цитата:

В Results что должно быть нипонятно...
ты имеешь в виду папку? там сохраняются прошлые резльтаты поиска (в меню Save Result)
Цитата:

Из замеченного пока только хочется добавить стандартную функцию copy
ну так сам добавь, вообще все задумывалось, чтобы каждый мог создавать свои наборы функций
Цитата:

Также после просмотра кода через прогу,другой скрипт уже нельзя просмотреть
вот это самый главный вопрос, решение которому я, к сожалению, пока не нашел. Всему виной WinBinder, с помощью которого был создан GUI. Этот проект уже как 2 года не обновляется, поэтому многие баги исправлять приходилось самому.
Цитата:

$ares=mysql_query('select * from allow where userid='.$uid); - Подчёркнуто
в смысле?

Велемир 16.11.2008 21:19

Понятненько...Спасибки за ответки :D.Разобралсо во всём)

x[0]x 03.12.2009 13:58

есть ли замена: локальная и не на скриптовых языках писаная?

c411k 04.12.2009 04:57

Цитата:

Сообщение от x[0]x
есть ли замена: локальная и не на скриптовых языках писаная?

это и есть локальная тулза.
+ https://forum.antichat.ru/threadnav61407-1-10.html

Цитата:

Сообщение от Deathdreams
x[0]x
Дату темы видел, лол?

ты вообще зачем сюда лезешь, если сабж работает?

.Life 30.12.2009 21:58

хорошая вещь только разобратся немогу с установкой...
как установить при установке ошибка/


Время: 23:51