Websploit
🔒 Contenu de sécurité — usage encadré
Cette page décrit des techniques de sécurité offensive à des fins exclusivement pédagogiques et professionnelles (formation, préparation de certification, montée en compétence défensive).
Ces techniques ne doivent être mises en œuvre que dans un laboratoire isolé ou sur un système pour lequel vous disposez d'une autorisation écrite explicite du propriétaire. Les employer contre un système tiers sans autorisation est une infraction pénale (art. 323-1 et suivants du Code pénal). Voir les avertissements généraux.
| Fiche express | |
|---|---|
| Type | Framework de scan et d'attaque web / MITM |
| Intégration | Modules Metasploit (autopwn, wmap) |
| Statut | Documentation historique à valider |
| Voir aussi | W3af · Metasploit |
WebSploit est un framework open source de scan et d'attaque orienté web, qui s'appuie notamment sur des modules Metasploit. Il regroupe des fonctions de reconnaissance, de recherche de failles web et d'attaques réseau de type Man In The Middle.
(Fiche historique : contenu à tester et valider.)
Modules
- Autopwn — scan et exploitation de services via Metasploit
- wmap — scan / crawl de cible via le plugin wmap de Metasploit
- format infector — injection de charge reverse / bind dans un fichier
- phpmyadmin — recherche de la page de connexion phpMyAdmin
- lfi — détection et contournement d'inclusion de fichier locale (LFI), contournement de certains WAF
- apache users — recherche des répertoires utilisateurs sur un serveur Apache
- Dir Bruter — force brute des répertoires cibles à partir d'une liste
- admin finder — recherche des pages d'administration et de connexion
- MLITM Attack — Man Left In The Middle, attaques XSS / phishing
- MITM — attaque Man In The Middle
- Java Applet Attack — attaque par applet Java signée
- MFOD Attack Vector — vecteur d'attaque Middle Finger Of Doom
- USB Infection Attack — création d'une porte dérobée exécutable pour infection via USB (Windows)
Utilisation
websploit
use network/webkiller
set TARGET http://domain.tld
run
Voir aussi
- W3af, Wapiti — audit d'applications web
- Metasploit — framework dont WebSploit réutilise des modules
- Catégorie:Reconnaissance