La idea es simple, obtener una shell inversa o de una inyección de SQL y una petición sin necesidad de utilizar un canal extra como TFTP, FTP para subir la carga inicial.
Las características de esta herramienta son las siguientes:
- Realiza solo una solicitud, por lo tanto es mas rápido
- No es necesario ninguna herramienta, se puede simplemente utilizar el navegador o un sencillo proxy MITM
- Solo tienes que copiar y pegar el payload
- Es posible diseñar un ataque CSRF para que nos devuelva una shell inversa
- El payload no ocupa mas de 3500 caracteres
- No son necesarias aplicaciones del sistema como FTP, TFTP o Debug.exe
- Fácil de automatizar
Aquí les dejo la presentación de la herramienta:
De momento WebRaider solo funciona en entornos Microsoft Windows, pero al tener a la mano el código fuente no creo que tarden mucho en hacerlo correr para cualquier GNU Linux o Mac OS X utilizando WINE.
Descargar WebRaider Herramienta para explotación automatizadas en aplicaciones web
Fuente: http://www.dragonjar.org/
0 Notaciones:
Publicar un comentario