+ All Categories
Home > Education > Arachni Framework

Arachni Framework

Date post: 13-Apr-2017
Category:
Upload: tensor
View: 185 times
Download: 0 times
Share this document with a friend
51
[Arachni Framework] Una forma diferente de Escanear y Auditar Servidores Web [Arachni Framework] Bugtraq Sesion 3
Transcript
Page 1: Arachni Framework

[Arachni Framework] Una forma diferente de Escanear y Auditar Servidores Web[Arachni Framework] BugtraqSesion 3

Page 2: Arachni Framework

[Arachni Framework] Bugtraq

Recordemos que un Framework es un esquema (un esqueleto, un patrón) para el desarrollo y/o implementación de una aplicación.

Page 3: Arachni Framework

[Arachni Framework] Bugtraq

En términos muy simples, Arachni es una herramienta que permite evaluar la seguridad de las aplicaciones web. En términos menos simples, Arachni es una herramienta modular Open Source de alto rendimiento.

Es un sistema que comenzó como un ejercicio educativo y como medio para realizar pruebas de seguridad específicas en contra de una aplicación web con el fin de identificar, clasificar y registrar los temas de interés de seguridad.

Ahora se ha convertido en una infraestructura fiable que puede realizar cualquier tipo de auditorias en aplicaciones web relacionada con la seguridad y el raspado de datos generales.

Page 4: Arachni Framework

[Arachni Framework] Bugtraq

MÓDULOS:

Path_traversal http://www.owasp.org/index.php/Path_Traversal Os_cmd_injection_timing/os_cmd_injection http://www.owasp.org/index.php/OS_Command_Injection

Page 6: Arachni Framework

[Arachni Framework] Bugtraq

MÓDULOS:

Code_injection/code_injection_timing https://www.owasp.org/index.php/Code_Injection Sqli_blid_rdiff /sqli_blind_timing http://www.owasp.org/index.php/Blind_SQL_Injection Rfi(Remote File Inclusion) http://

projects.webappsec.org/w/page/13246955/Remote%20File%20Inclusion

Page 9: Arachni Framework

[Arachni Framework] Bugtraq

Como denoto a continuación

Page 10: Arachni Framework

[Arachni Framework] Bugtraq

Page 11: Arachni Framework

[Arachni Framework] Bugtraq

Page 12: Arachni Framework

[Arachni Framework] Bugtraq

Page 13: Arachni Framework

[Arachni Framework] Bugtraq

Page 14: Arachni Framework

[Arachni Framework] Bugtraq

Page 15: Arachni Framework

[Arachni Framework] Bugtraq

Page 16: Arachni Framework

[Arachni Framework] Bugtraq

Page 17: Arachni Framework

[Arachni Framework] Bugtraq

Page 18: Arachni Framework

[Arachni Framework] Bugtraq

Page 19: Arachni Framework

[Arachni Framework] Bugtraq

Page 20: Arachni Framework

[Arachni Framework] Bugtraq

Page 21: Arachni Framework

[Arachni Framework] Bugtraq

Page 22: Arachni Framework

[Arachni Framework] Bugtraq

DESCARGA Y USO: Arachni se encuentra disponible tanto para Linux, Windows y Mac OSX y la descarga

se encuentra disponible desde su web oficial: http://arachni-scanner.com/latest

Después de haber descargado los respectivos archivos, tenemos que descomprimir y ejecutarlo en la consola desde su ubicación, ejemplo:

cd Desktop cd arachni cd bin ls ./arachni_web

Page 23: Arachni Framework

[Arachni Framework] Bugtraq

O ya esta integrado en la suite de bugtraq como se muestra a continuación

Page 24: Arachni Framework

[Arachni Framework] Bugtraq

Page 25: Arachni Framework

[Arachni Framework] Bugtraq

Primero tenemos que abrir otra terminal y dirigirnos a la carpeta /arachni/bin/ para ejecutar el comando ./arachni_rpcd la cual nos permitirá habilitar y realizar el escaneo con la IP de nuestro localhost, si lo estamos ejecutando a través de una terminal y si no como se muestra en la siguiente imagen de bugtraq

Page 26: Arachni Framework

[Arachni Framework] Bugtraq

Page 27: Arachni Framework

[Arachni Framework] Bugtraq

Page 28: Arachni Framework

[Arachni Framework] Bugtraq

Posteriormente nos iremos si estamos en la suite de bugtraq a Arachni Web, como se muestra a continuación

Page 29: Arachni Framework

[Arachni Framework] Bugtraq

Page 30: Arachni Framework

[Arachni Framework] Bugtraq

Page 31: Arachni Framework

[Arachni Framework] Bugtraq

Posteriormente nos iremos si estamos en la suite de bugtraq a Arachni Web Auto, como se muestra a continuación

Page 32: Arachni Framework

[Arachni Framework] Bugtraq

Page 33: Arachni Framework

[Arachni Framework] Bugtraq

Nota. Tendremos que agregar la instancia o dispatchers para poder iniciar nuestro escaneo

Page 34: Arachni Framework

[Arachni Framework] Bugtraq

Page 35: Arachni Framework

[Arachni Framework] Bugtraq

Posteriormente solo tendremos que ingresar la URL que deseamos auditar en mi caso yo ingrese esta dirección

https://www.saes.esiatic.ipn.mx/ Ingresado la URL a la cual auditaremos, daremos clic en "Launch

Scan", esta nos redirigirá a otra interfaz donde se apreciara el trabajo que realiza la herramienta, mostrando el Crawling, Auditoria de Servicios, Puertos, Vulnerabilidades entre otros. El escaneo puede demorar dependiendo de los módulos que hemos habilitado para cada escaneo, como también la velocidad de nuestra conexión y memoria ram.

Page 36: Arachni Framework

[Arachni Framework] Bugtraq

Page 37: Arachni Framework

[Arachni Framework] Bugtraq

Page 38: Arachni Framework

[Arachni Framework] Bugtraq

Page 39: Arachni Framework

[Arachni Framework] Bugtraq

Al momento que la herramienta termina el trabajo de Escanear por completo el servidor especificado, esta nos mostrara la opción "Reports" donde tendremos opciones para apreciar los resultados en cualquier tipo de formato, las cuales son:

Marshal Report YAML Report XML Report HTML Report Arachni Framework Report Materport JSON Report Text report

Page 40: Arachni Framework

[Arachni Framework] Bugtraq

Page 41: Arachni Framework

[Arachni Framework] Bugtraq

Page 42: Arachni Framework

[Arachni Framework] Bugtraq

Si queremos apreciar los resultados en una forma Gráfica, seleccionamos la opción HTML Report donde se mostrara las vulnerabilidades encontradas, la cual se aprecia de la siguiente manera

Page 43: Arachni Framework

[Arachni Framework] Bugtraq

Page 44: Arachni Framework

[Arachni Framework] Bugtraq

Page 45: Arachni Framework

[Arachni Framework] Bugtraq

Page 46: Arachni Framework

[Arachni Framework] Bugtraq

Page 47: Arachni Framework

[Arachni Framework] Bugtraq

A lado de Graps se encuentra la opción Issues, esta mostrara de una forma textual las vulnerabilidades encontradas en el servidor, especificando el nombre de la Vulnerabilidad y el Link Vulnerable.

Page 48: Arachni Framework

[Arachni Framework] Bugtraq

Page 49: Arachni Framework

[Arachni Framework] Bugtraq

Por ultimo tenemos una opción Trusted issues, la cual nos mostrara de una forma totalmente detallada del modulo que se ha usado, la variable afectada y la URL afectada (vulnerable), como también la descripción, una breve solución a esta vulnerabilidad y las referencias de UnixWiz, Wikipedia, SecuriTeam y OWASP con sus respectivos links de información.

Page 50: Arachni Framework

[Arachni Framework] Bugtraq

Page 51: Arachni Framework

[Arachni Framework] Bugtraq

Se puede decir que Arachni es algo parecido a Nessus, Retina y OpenVas, pero como toda buena herramienta siempre tiene algo diferente que los demás, por eso es muy recomendable utilizar Arachni en nuestras Pruebas de Penetración para obtener resultados de una forma rápida y fácil..


Recommended