WSSAT:一款功能强大的Web服务安全评估与审计工具

admin 2024年5月19日01:41:47评论16 views字数 1041阅读3分28秒阅读模式
WSSAT:一款功能强大的Web服务安全评估与审计工具

WSSAT:一款功能强大的Web服务安全评估与审计工具

 关于WSSAT 

WSSAT是一款功能强大的Web服务安全评估与审计工具,该工具完全开源,并给广大研究人员提供了一个动态环境,即只需要编辑其配置文件即可添加、更新或删除漏洞。该工具接受WSDL地址列表作为输入文件,并且针对每个服务都会对其中潜在的安全漏洞执行静态和动态测试。值得一提的是,该工具还会给我们指定好信息披露控制措施。在该工具的帮助下,所有的网络服务不仅都可以同时进行分析,而且组织还可以看到网络系统整体的安全评估。

 工具特性 

WSSAT的目标是允许各组织实现下列目标:

1、立即执行Web服务安全分析;

2、通过报告查看Web服务总体安全评估;

3、强化网络服务安全;

 功能介绍 

WSSAT的主要功能如下:

动态测试

1、不安全的通信-未使用SSL;

2、未经身份验证的服务方法;

3、基于错误的SQL注入;

4、跨站脚本漏洞;

5、XML炸弹;

6、外部实体攻击-XXE;

7、XPATH注入;

8、HTTP OPTIONS方法;

9、跨站点跟踪(XST);

10、X-XSS-Protection Header缺失;

11、SOAP故障消息Verbose输出;

静态分析

1、弱XML模式;

2、弱WS-SecurityPolicy;

信息泄漏

1、服务器或技术信息泄漏;

WSSAT的主要模块

1、解析器;

2、漏洞加载器;

3、分析器/攻击器;

4、日志记录器;

5、报告生成器;

 工具要求 

Windows 7或更新版本;

.Net Framework 4.7

 工具安装 

由于该工具基于C#开发,因此我们首先需要安装并配置好最新版本的VisualStudio。

接下来,广大研究人员可以使用下列命令将该项目源码克隆至本地:

git clone https://github.com/YalcinYolalan/WSSAT.git

接下来,切换到WSSATWSSATbinDebug目录,并提供读写权限以生成报告和日志。

在Visual Studio中加载项目代码,并构建项目,即可生成WSSAT.exe。

 工具使用样例 

工具主界面

WSSAT:一款功能强大的Web服务安全评估与审计工具

扫描SOAP Web服务

样例WSDL文件:

WSSAT:一款功能强大的Web服务安全评估与审计工具

文件选择界面:

WSSAT:一款功能强大的Web服务安全评估与审计工具

自定义SOAP标签条目界面:

扫描REST API

WSSAT:一款功能强大的Web服务安全评估与审计工具

报告生成&日志记录

WSSAT:一款功能强大的Web服务安全评估与审计工具

自定义请求Header

WSSAT:一款功能强大的Web服务安全评估与审计工具

 许可证协议 

本项目的开发与发布遵循LGPL-3.0开源许可证协议。

 项目地址 

WSSAT:https://github.com/YalcinYolalan/WSSAT

原文始发于微信公众号(FreeBuf):WSSAT:一款功能强大的Web服务安全评估与审计工具

 

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月19日01:41:47
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   WSSAT:一款功能强大的Web服务安全评估与审计工具https://cn-sec.com/archives/2035598.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息