Re: Re: Subject: Versione digest di [email protected] issue 413 (1026)
roberto diana <[email protected]> Wed, 24 Apr 2019 17:15:08 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAEWtEaL5Ui2Z71cDDwOGCC-aG5sgNdsp7ndEYQ87TN8dhy0uhg@mail.gmail.com> |
--0000000000007c151f0587482b0b Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Allora mi rendo conto che ho fatto una domanda un po troppo aperta, ma avevo la necessit=C3=A0 di confrontarmi con persone pratiche del settore in= modo da raccogliere feedback per poi eventualmente mirare meglio delle domande successive... Fondamentale sto cercando di orientarmi e quindi ho sparato un po largo, un po come quando si fa "gathering" prendo tutto poi analizzo, ogni vostra risposta per me =C3=A8 di grande valore. Il caso specifico =C3=A8 questo mi sono trovato nella situazione di fare pentesting blackbox su una webapp in prod. So che non =C3=A8 una cosa banal= e e rischiosa. Ma credo di avere la giusta sensibilit=C3=A0 per capire quanto spingermi. I passi che ho seguito sono stati molto banali ma utili - mi sono dampato l app in locale ed home seguito una serie di test in locale - mi sono presso js e css e ho gli analizzati a manina e con vari tool per statical analysis - ho fatto discovery bruteforse di file directory - con burp e zap ho analizzato il sito in modo molto leggero cercando form o hidden field Insomma tutta una serie di tecniche non invasive per sistema ... Per non rischiare non ho provato payload di massa ma mirati e ragionati O cmq portato qualcosa a casa ... Alla fine mi sono chiesto come posso fare pentesting su un prodotto live quali sono le tecniche migliori e gli strumenti pi=C3=B9 adatti ... Ed ecco= mi qua Per=C3=B2 ripeto ragazzi la mia =C3=A8 una passione non un lavoro quindi mo= lti pezzi mi mancano... Il mer 24 apr 2019, 14:41 tag 636 <[email protected]> ha scritto: > Detto questo ecco la mia domanda. Perch=C3=A8 la maggior parte dei tool >> applicano massivamente tutti gli attacchi senza nessun controllo ? >> > > Zap e' web based e fai piu' passive gathering via proxy....Burp non > cambia, hai plug-in o setting per active scanning, ma generalmente e' piu= ' > analisi di cosa il proxy vede e replay delle richieste. > > Se parli di scanners in termini di infrastruttura, esempio Tenable Nessus= , > nei plug-in hai la categorizzazione per decidere quanto invasivo sei e la > maggioranza degli scanner hanno la stessa cosa. > > Se da come scrivi vuoi profilare e in base ai risultati fare cose, in bas= e > a cosa usi generalmente lo scripti. > > La tua domanda e' un po' generica, puoi usare uno scenario per spiegare > meglio? > >> --0000000000007c151f0587482b0b Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto"><div>Allora mi rendo conto che ho fatto una domanda un po= troppo aperta, ma avevo la necessit=C3=A0 di confrontarmi con persone prat= iche del settore in modo da raccogliere feedback per poi eventualmente mira= re meglio delle domande successive...=C2=A0<div dir=3D"auto"><br></div><div= dir=3D"auto">Fondamentale sto cercando di orientarmi e quindi ho sparato u= n po largo, un po come quando si fa "gathering" prendo tutto poi = analizzo, ogni vostra risposta per me =C3=A8 di grande valore.=C2=A0</div><= div dir=3D"auto"><br></div><div dir=3D"auto">Il caso specifico =C3=A8 quest= o mi sono trovato nella situazione di fare pentesting blackbox su una webap= p in prod. So che non =C3=A8 una cosa banale e rischiosa. Ma credo di avere= la giusta sensibilit=C3=A0 per capire quanto spingermi.=C2=A0</div><div di= r=3D"auto">I passi che ho seguito sono stati molto banali ma utili=C2=A0</d= iv><div dir=3D"auto">- mi sono dampato l app in locale ed home seguito una = serie di test in locale=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"= auto">- mi sono presso js e css e ho gli analizzati a manina e con vari too= l per statical analysis=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"= auto">- ho fatto discovery bruteforse di file directory=C2=A0</div><div dir= =3D"auto"><br></div><div dir=3D"auto">- con burp e zap ho analizzato il sit= o in modo molto leggero cercando form o hidden field=C2=A0</div><div dir=3D= "auto"><br></div><div dir=3D"auto">Insomma tutta una serie di tecniche non = invasive per sistema ... Per non rischiare non ho provato payload di massa = ma mirati e ragionati O cmq portato qualcosa a casa ...=C2=A0</div><div dir= =3D"auto"><br></div><div dir=3D"auto">Alla fine mi sono chiesto come posso = fare pentesting su un prodotto live quali sono le tecniche migliori e gli s= trumenti pi=C3=B9 adatti ... Ed eccomi qua=C2=A0</div><div dir=3D"auto"><br= ></div><div dir=3D"auto">Per=C3=B2 ripeto ragazzi la mia =C3=A8 una passion= e non un lavoro quindi molti pezzi mi mancano...=C2=A0</div><br><br><div cl= ass=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il mer 24 apr 201= 9, 14:41 tag 636 <<a href=3D"mailto:[email protected]" target=3D"_blank" = rel=3D"noreferrer">[email protected]</a>> ha scritto:<br></div><blockquot= e class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc sol= id;padding-left:1ex"><div dir=3D"auto"><div class=3D"gmail_quote" dir=3D"au= to"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-lef= t:1px #ccc solid;padding-left:1ex"><div dir=3D"ltr"><div>Detto questo ecco = la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte dei tool applicano massi= vamente tutti gli attacchi senza nessun controllo ?=C2=A0<br></div></div></= blockquote></div><div dir=3D"auto"><br></div><div dir=3D"auto">Zap e' w= eb based e fai piu' passive gathering via proxy....Burp non cambia, hai= plug-in o setting per active scanning, ma generalmente e' piu' ana= lisi di cosa il proxy vede e replay delle richieste.</div><div dir=3D"auto"= ><br></div><div dir=3D"auto">Se parli di scanners in termini di infrastrutt= ura, esempio Tenable Nessus, nei plug-in hai la categorizzazione per decide= re quanto invasivo sei e la maggioranza degli scanner hanno la stessa cosa.= </div><div dir=3D"auto"><br></div><div dir=3D"auto">Se da come scrivi vuoi = profilare e in base ai risultati fare cose, in base a cosa usi generalmente= lo scripti.=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"auto">La tu= a domanda e' un po' generica, puoi usare uno scenario per spiegare = meglio?</div><div class=3D"gmail_quote" dir=3D"auto"><blockquote class=3D"g= mail_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-l= eft:1ex"><div dir=3D"ltr"><div></div></div> </blockquote></div></div> </blockquote></div> </div></div> --0000000000007c151f0587482b0b-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List