Re: Re: Subject: Versione digest di [email protected] issue 413 (1026)

roberto diana <[email protected]> Wed, 24 Apr 2019 17:15:08 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAEWtEaL5Ui2Z71cDDwOGCC-aG5sgNdsp7ndEYQ87TN8dhy0uhg@mail.gmail.com>
--0000000000007c151f0587482b0b
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Allora mi rendo conto che ho fatto una domanda un po troppo aperta, ma
avevo la necessit=C3=A0 di confrontarmi con persone pratiche del settore in=
 modo
da raccogliere feedback per poi eventualmente mirare meglio delle domande
successive...

Fondamentale sto cercando di orientarmi e quindi ho sparato un po largo, un
po come quando si fa "gathering" prendo tutto poi analizzo, ogni vostra
risposta per me =C3=A8 di grande valore.

Il caso specifico =C3=A8 questo mi sono trovato nella situazione di fare
pentesting blackbox su una webapp in prod. So che non =C3=A8 una cosa banal=
e e
rischiosa. Ma credo di avere la giusta sensibilit=C3=A0 per capire quanto
spingermi.
I passi che ho seguito sono stati molto banali ma utili
- mi sono dampato l app in locale ed home seguito una serie di test in
locale

- mi sono presso js e css e ho gli analizzati a manina e con vari tool per
statical analysis

- ho fatto discovery bruteforse di file directory

- con burp e zap ho analizzato il sito in modo molto leggero cercando form
o hidden field

Insomma tutta una serie di tecniche non invasive per sistema ... Per non
rischiare non ho provato payload di massa ma mirati e ragionati O cmq
portato qualcosa a casa ...

Alla fine mi sono chiesto come posso fare pentesting su un prodotto live
quali sono le tecniche migliori e gli strumenti pi=C3=B9 adatti ... Ed ecco=
mi
qua

Per=C3=B2 ripeto ragazzi la mia =C3=A8 una passione non un lavoro quindi mo=
lti pezzi
mi mancano...


Il mer 24 apr 2019, 14:41 tag 636 <[email protected]> ha scritto:

> Detto questo ecco la mia domanda.  Perch=C3=A8 la maggior parte dei tool
>> applicano massivamente tutti gli attacchi senza nessun controllo ?
>>
>
> Zap e' web based e fai piu' passive gathering via proxy....Burp non
> cambia, hai plug-in o setting per active scanning, ma generalmente e' piu=
'
> analisi di cosa il proxy vede e replay delle richieste.
>
> Se parli di scanners in termini di infrastruttura, esempio Tenable Nessus=
,
> nei plug-in hai la categorizzazione per decidere quanto invasivo sei e la
> maggioranza degli scanner hanno la stessa cosa.
>
> Se da come scrivi vuoi profilare e in base ai risultati fare cose, in bas=
e
> a cosa usi generalmente lo scripti.
>
> La tua domanda e' un po' generica, puoi usare uno scenario per spiegare
> meglio?
>
>>

--0000000000007c151f0587482b0b
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"auto"><div>Allora mi rendo conto che ho fatto una domanda un po=
 troppo aperta, ma avevo la necessit=C3=A0 di confrontarmi con persone prat=
iche del settore in modo da raccogliere feedback per poi eventualmente mira=
re meglio delle domande successive...=C2=A0<div dir=3D"auto"><br></div><div=
 dir=3D"auto">Fondamentale sto cercando di orientarmi e quindi ho sparato u=
n po largo, un po come quando si fa &quot;gathering&quot; prendo tutto poi =
analizzo, ogni vostra risposta per me =C3=A8 di grande valore.=C2=A0</div><=
div dir=3D"auto"><br></div><div dir=3D"auto">Il caso specifico =C3=A8 quest=
o mi sono trovato nella situazione di fare pentesting blackbox su una webap=
p in prod. So che non =C3=A8 una cosa banale e rischiosa. Ma credo di avere=
 la giusta sensibilit=C3=A0 per capire quanto spingermi.=C2=A0</div><div di=
r=3D"auto">I passi che ho seguito sono stati molto banali ma utili=C2=A0</d=
iv><div dir=3D"auto">- mi sono dampato l app in locale ed home seguito una =
serie di test in locale=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"=
auto">- mi sono presso js e css e ho gli analizzati a manina e con vari too=
l per statical analysis=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"=
auto">- ho fatto discovery bruteforse di file directory=C2=A0</div><div dir=
=3D"auto"><br></div><div dir=3D"auto">- con burp e zap ho analizzato il sit=
o in modo molto leggero cercando form o hidden field=C2=A0</div><div dir=3D=
"auto"><br></div><div dir=3D"auto">Insomma tutta una serie di tecniche non =
invasive per sistema ... Per non rischiare non ho provato payload di massa =
ma mirati e ragionati O cmq portato qualcosa a casa ...=C2=A0</div><div dir=
=3D"auto"><br></div><div dir=3D"auto">Alla fine mi sono chiesto come posso =
fare pentesting su un prodotto live quali sono le tecniche migliori e gli s=
trumenti pi=C3=B9 adatti ... Ed eccomi qua=C2=A0</div><div dir=3D"auto"><br=
></div><div dir=3D"auto">Per=C3=B2 ripeto ragazzi la mia =C3=A8 una passion=
e non un lavoro quindi molti pezzi mi mancano...=C2=A0</div><br><br><div cl=
ass=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il mer 24 apr 201=
9, 14:41 tag 636 &lt;<a href=3D"mailto:[email protected]" target=3D"_blank" =
rel=3D"noreferrer">[email protected]</a>&gt; ha scritto:<br></div><blockquot=
e class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc sol=
id;padding-left:1ex"><div dir=3D"auto"><div class=3D"gmail_quote" dir=3D"au=
to"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-lef=
t:1px #ccc solid;padding-left:1ex"><div dir=3D"ltr"><div>Detto questo ecco =
la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte dei tool applicano massi=
vamente tutti gli attacchi senza nessun controllo ?=C2=A0<br></div></div></=
blockquote></div><div dir=3D"auto"><br></div><div dir=3D"auto">Zap e&#39; w=
eb based e fai piu&#39; passive gathering via proxy....Burp non cambia, hai=
 plug-in o setting per active scanning, ma generalmente e&#39; piu&#39; ana=
lisi di cosa il proxy vede e replay delle richieste.</div><div dir=3D"auto"=
><br></div><div dir=3D"auto">Se parli di scanners in termini di infrastrutt=
ura, esempio Tenable Nessus, nei plug-in hai la categorizzazione per decide=
re quanto invasivo sei e la maggioranza degli scanner hanno la stessa cosa.=
</div><div dir=3D"auto"><br></div><div dir=3D"auto">Se da come scrivi vuoi =
profilare e in base ai risultati fare cose, in base a cosa usi generalmente=
 lo scripti.=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"auto">La tu=
a domanda e&#39; un po&#39; generica, puoi usare uno scenario per spiegare =
meglio?</div><div class=3D"gmail_quote" dir=3D"auto"><blockquote class=3D"g=
mail_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-l=
eft:1ex"><div dir=3D"ltr"><div></div></div>
</blockquote></div></div>
</blockquote></div>
</div></div>

--0000000000007c151f0587482b0b--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List