HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > PHP
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

[ All . My . Bugs ]
  #1  
Старый 24.08.2008, 19:35
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,187
С нами: 10495046

Репутация: 2642


По умолчанию [ All . My . Bugs ]

[ All . My . Bugs ]

Описание:
[ All . My . Bugs ] - это веб-утилита для сканирования сайта на уязвимости: XSS, раскрытие путей, локальные и удалённые инклуды.

Возможности:
Есть возможность сканировать ссылки и формы со всего сайта или только с главной страницы.
Можно использовать сокеты для полного и более быстрого сканирования, но если ваш хост не поддерживает их, можете использовать file_get_contents.
Так же, можно ставить задержку между загрузками страниц.
Можете просмотреть просканированные файлы.

INFO:
Скрипт вначале собирает ссылки и формы со всего сайта или с главной страницы (смотря как вы это указали), затем "отсеивает" то, где можно подменить запрос, ну и собственно подменивает его и проверяет, удаётся ли использовать уязвимость.
Скрипт находит инклуды по ошибкам, которые выдаются на странице, так что если на сайте отключён вывод ошибок, найти их не удастся.
Чтобы экономить трафик сервера и своё время, лучше пропускать ссылки, отличающиеся только значением передаваемых данных.
Так же часто бывает достаточно просканировать только гл. страницу, т.к. на ней одной могут быть все ссылки на уязвимые скрипты.

См. скриншот:


Чтобы всё заработало, залейте файлы из архива на хостинг с поддержкой функций file_get_contents и/или fsockopen.
Обе эти функции прекрасно работают на бесплатном хостинге ueuo.com.

Можете потестить уже залитый мной скрипт - http://non.ueuo.com/all.my.bugs/


Скачать:
[dump.ru]
[webfile.ru]
[slil.ru]


(C) NOmeR1
[не забываем ставить копирайты при копировании на другие сайты/форумы]

Последний раз редактировалось NOmeR1; 26.08.2008 в 12:15..
 
Ответить с цитированием

  #2  
Старый 24.08.2008, 19:44
rushter
Reservists Of Antichat - Level 6
Регистрация: 23.05.2008
Сообщений: 756
С нами: 9456866

Репутация: 979


По умолчанию

Спасибо!
 
Ответить с цитированием

  #3  
Старый 24.08.2008, 20:08
.:EnoT:.
Постоянный
Регистрация: 29.05.2007
Сообщений: 850
С нами: 9975266

Репутация: 1916


По умолчанию

Прикольная весчь, спасибо.
Ток дизайн честно говоря не очень, текст сложно читать из-за фона и очень мелкий
 
Ответить с цитированием

  #4  
Старый 24.08.2008, 20:18
rushter
Reservists Of Antichat - Level 6
Регистрация: 23.05.2008
Сообщений: 756
С нами: 9456866

Репутация: 979


По умолчанию

потестил,нашёл пару xss )
 
Ответить с цитированием

  #5  
Старый 24.08.2008, 20:27
Sn@k3
Познавший АНТИЧАТ
Регистрация: 13.04.2006
Сообщений: 1,738
С нами: 10566621

Репутация: 1198


По умолчанию

Что, опять ?) ты же выкладывал =) смело могу говорить боян =)
 
Ответить с цитированием

  #6  
Старый 24.08.2008, 20:31
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,187
С нами: 10495046

Репутация: 2642


По умолчанию

Цитата:
Сообщение от Sn@k3  
Что, опять ?) ты же выкладывал =) смело могу говорить боян =)
Я полностью переписал его, та версия работала некорректно
 
Ответить с цитированием

  #7  
Старый 24.08.2008, 20:31
Lancellot
Участник форума
Регистрация: 09.08.2006
Сообщений: 157
С нами: 10396497

Репутация: 56
По умолчанию

0О а как же всеми гарячолюбимые sql - инжекты?
Цитата:
Скрипт находит инклуды по ошибкам, которые выдаются на странице, так что если на сайте отключён вывод ошибок, найти их не удастся.
Сейчас редкость найти хоть локал хоть ремоут инклуд темболее с выводом ошибок.
Дизайн неочень мягко говоря))
 
Ответить с цитированием

  #8  
Старый 24.08.2008, 20:39
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,187
С нами: 10495046

Репутация: 2642


По умолчанию

Цитата:
0О а как же всеми гарячолюбимые sql - инжекты?
Возможно, сделаю в будущем. Это не так просто, регулярки для проверки скули могут быть разнообразны. В конце концов, можно проверить раскрытые пути, возможно там скуля будет.
Цитата:
Сейчас редкость найти хоть локал хоть ремоут инклуд темболее с выводом ошибок.
Не правда
Цитата:
Дизайн неочень мягко говоря))
Да на кой хер вам дизайн-то сдался? У скрипта нет цели очаровать пользователя замечательным дизайном. Сделал, как нравится мне.
 
Ответить с цитированием

  #9  
Старый 24.08.2008, 22:49
lisa99
Постоянный
Регистрация: 15.07.2008
Сообщений: 444
С нами: 9381262

Репутация: 665
По умолчанию

Цитата:
Сообщение от NOmeR1  
Это не так просто, регулярки для проверки скули могут быть разнообразны.
Да, непросто. именно потому солидные сканеры платные. Вот, кстати, и перспектива разработки=)

Цитата:
Да на кой хер вам дизайн-то сдался? У скрипта нет цели очаровать пользователя замечательным дизайном. Сделал, как нравится мне.
не горячись и не противоречь себе=). Если поделился и залил на несколько обменников, значит делал для других тоже..Кроме того, тебе с людьми еще работать и работать (твое предложение о кодинге видела), привыкай...Юзабилити интерфейсов- дело нужное.
По сабжу.
Потестила там, где нашла уязвимость ручками. Подтвердилась хсс.
Зато при полном анализе сайта процесс быстро останавливался с сообщением "Уязвимостей не найдено" .
Т.е. реально идет сканирование только главной (я так предполагаю)
Если делать сервис, то обязательно повесить сообщение о том, что процесс сканирования идет (что-то типа флеш-прелоэдера), идеально если еще и со списком просканированных директорий..))
Но в целом дело интересное...Автору спасибо за активность =)
 
Ответить с цитированием

  #10  
Старый 24.08.2008, 21:03
.Slip
Leaders of Antichat - Level 4
Регистрация: 16.01.2006
Сообщений: 1,966
С нами: 10692266

Репутация: 3486


По умолчанию

>> Сейчас редкость найти хоть локал хоть ремоут инклуд темболее с выводом ошибок.
А ты попробуй не тыкать по ссылками из гугла а посмотреть сурсы. Локальных инклудов дикое множество.
__________________
..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
moodle bugs $n@ke Веб-уязвимости 2 19.07.2008 12:10
phpWpos bugs Constantine Веб-уязвимости 1 18.02.2008 20:20
ActiveX and IE bugs (да блин! я всех спрашивал!) andlog6 Болталка 10 23.06.2005 12:52



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.