Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta XSS. Mostrar todas las entradas
Mostrando entradas con la etiqueta XSS. Mostrar todas las entradas

lunes, 14 de julio de 2014

ParameterFuzz v1.9

Tras el pasado perigeo lunar todos presentíamos que algo grande sucedería. Cuestión de tiempo, tras la larga espera pensaba que nada me sorprendería. Pues un agnóstico vino a este mundo a nublar vuestro cielo de fantasía. Mientras tanto, un avinagrado despertador mi oído recorrería. Lunes con hedor a alcohol, lo más cercano a despertarse en una pescadería. Tras la luna llena algo ciertamente se escondía, mi nueva herramienta hoy les traigo con alegría.

Exactamente, eso quería decirles. Les traigo la nueva versión de mi software para que la disfruten. Quería darle las gracias a Chema Alonso pues muchas de las ideas que he utilizado en Simple Vulnerability Scanner vienen directamente de la cosecha de FOCA.


Configuraciones necesarias Internet Explorer

  • Es necesario desactivar los mensajes de error HTTP descriptivos. Haga clic en el menú Herramientas y, después, en Opciones de Internet. Haga clic en la ficha Opciones avanzadas y desplácese hasta la sección Examinar.
  • Desactive la casilla Mostrar mensajes de error HTTP descriptivos y haga clic en Aceptar. 
  • Ante un "Basic Access Authentication", utiliza la siguiente manera para generar la cabecera de acceso: https://usuario:contraseña@www.enelpc.com/  
  • En aquellas páginas donde encuentres un certificado no emitido por una entidad certificadora, añade el certificado a "Almacén de Entidades de certificación raíz de confianza".
  
¿Cambios respecto a la versión anterior?

  • Se realizó una versión especial para el evento Warfare de RootedCon 2014, donde se arregló un bug en formulario POST. Se rediseñó y añadieron nuevas opciones a la herramienta secundaria "Add HTTP Header"
  •  Se han realizado cambios en el formulario de entrada, para aumentar la comodidad y solucionar problemas con el cerrado de la aplicación.
  • Ha sido sustituida la API "Sleep" de todo el proyecto, ya que esta podía acarrear bloqueos momentaneos en los formularios GET y POST.
  • El botón "Menu" se ha eliminado de los formularios POST y GET, dejando paso a poder volver al formulario principal desde el botón de cerrado de estos formularios.
  • Se ha eliminado la caja check que permitía almacenar en memoria la longitud del código HTML, incluyendo un nuevo uso para habilitar la nueva herramienta "Mini Vulnerability Scanner".
  • "Mini Vulnerability Scanner" cuenta actualmente con varias pruebas las cuales yo realizo manualmente en mis auditorías personales. Esta genera un número mínimo de peticiones con un intervalo de tiempo personalizable entre ellas, para evitar baneos o el colapso del servidor auditado.

Saludos 4n4les! ;)
  

domingo, 9 de febrero de 2014

ParameterFuzz v1.8

Han pasado tantas cosas… que ni te imaginas, ciertamente la pereza me impide contarlas todas juntas, con lo que trataré de hacerlo al estilo “Jack el destripador”, vamos por partes.

Son ahora mismo las 21:00 de la noche, es domingo ¿Pero qué hago aquí? Seguramente en otro momento de mi vida estaría en un bar de mala muerte preguntándome lo mismo, un vago recuerdo que tardaría semanas en borrarse finalmente, pero no más que en despedirse de mí estos grados etílicos. Desde luego hay cosas que nunca cambian.

Ya que la lluvia no ha cesado durante todo el fin de semana, estimo que hoy es un día en el que el remedio más cercano se cura con una dosis de inspiración. A tu Dios gracias por hacer que me acurruque en una esquina del sofá con el frío acechando, no teniendo más remedio que sentarme a escribir y describir la angustia que siento a una estufa abrazado.

Dicen que una imagen vale más que mil palabras, esta espero sea de su agrado.



Descargar ParameterFuzz v1.8:

Saludos 4n4les! ;)

PD: Actualmente estoy teniendo algún problema con https://code.google.com/p/parameterfuzz/ con lo que trataré de solucionarlo lo antes posible.

viernes, 4 de octubre de 2013

ParameterFuzz v1.7

Ni mucho menos vengo a reinventar el concepto de auditoría Web, pero sí trataré de aportar mi granito de arena, dando más peso en aquellas cosas que me resultan atractivas a la hora de llevarlas a cabo. Supongo que cada quien, utiliza sus propias técnicas de recolecta de información para determinar en cierta medida, la inmensidad o simplicidad del dominio a auditar. En lo personal, rara vez acudo a ataques de Spidering para empezar a probar parámetros, aunque esto sea necesario para el postureo... ejemm. Sencillamente mi footprinting personal, termina ciñéndose normalmente a búsquedas avanzadas en Google, cuando termino barriendo todo el contenido indexado, empiezo levemente a “automatizar”.

En esta versión de ParameterFuzz, he pensado que las aplicaciones que había diseñado para la anterior versión, ya eran suficientes y que probablemente lo que necesitase fuesen ciertos arreglos para utilizar la herramienta de una forma más cómoda. Por otro lado, las herramientas en esta nueva versión, han evolucionado para ayudar al auditor en cada tarea. Realmente hasta que no realizas una auditoría con PF 1.6, no sabes de sus defectos.

Intentando abarcar estas nuevas ideas, se me ocurrió que sería óptimo que toda la URL analizada, se enviase de la manera más sencilla posible, desde una sola caja de texto. De esta forma se evita el rellenar las tediosas configuraciones sobre puertos y protocolos de envío. De igual manera, era necesario no separarme demasiado de lo que realmente es PF, un navegador de Internet Explorer embebido. Con lo que presionando la tecla Enter, se enviará la petición actual.


Una de las herramientas con la que más me he divertido, posiblemente se tratase del detector de fugas. A parte de los diccionarios internos de la aplicación para detectar errores en el código de las páginas, he pensado que siempre suele faltar en herramientas de este tipo, la opción de configuración de nuestros propios diccionarios. En este caso, he incluido un diccionario de errores comunes, otro sobre posibles malware HTML/Javascript y por último, uno de pocas palabras para detectar BlackSEO.

Como siempre, según naveguemos por los dominios, se monitorizarán automáticamente las fugas en busca de algo interesante en el código fuente, si se detecta una fuga, la cara de V de Vendetta aparecerá en la parte baja de la aplicación. En el siguiente caso, ParameterFuzz ha encontrado una página que contiene cadenas de un popular malware Javascript.


Otra de las opciones agregadas, es la simulación a los conocidos plugins que tienen los navegadores, para agregar diferentes User-Agent en las peticiones. Dentro de la herramienta Add HTTP Header encontraremos el listado.


Combinando estas dos herramientas con un mínimo de idea, podremos encontrar algunos casos como el visto en Las Rutas Meigas vendiendo Viagra.


La herramienta de Spider que aparece en Parameterfuzz, no podía ser despreciada de un lavado de cara. Se agregaron opciones como la de extracción automatizada de fugas en URL o la de páginas que contengan parámetros a los que atacar.


Además de la posibilidad de navegar realizando un doble clic sobre los links extraídos y los controles de navegación atrás, adelante o refrescar.


Es gracioso pero el otro día haciendo pruebas, me di cuenta de que el componente WebBowser de Internet Explorer, es vulnerable a Cross Site Scripting si se utiliza el método about en la barra de direcciones. ¿Recuerdan el about:blank?




Saludos 4n4les! ;)

sábado, 27 de julio de 2013

ParameterFuzz v1.6

La verdad que llevo diez minutos mirando al techo pensando en cómo empezar esta entrada, para de alguna manera hacerles llegar un mensaje que crease una situación de bienestar involuntario cada vez que escuchaseis ParameterFuzz. Como no me puedo colar en vuestras casas y prender un incienso que entone una situación de placebo, les regalo la última versión de mi software para que la prueben.

Odio el rollito comercial, así que el fin principal de este post aparte de presentaros las nuevas utilidades de ParameterFuzz, será exponer en forma de manual de instrucciones sin llegar a detallar, cuáles son las herramientas que lo forman.

El desplegable Tools, muestra actualmente el siguiente aspecto.


Entrando en primera instancia con los cambios y cosas nuevas, nos toparemos con el extractor de INPUTs de las páginas de respuesta, el cual muestra las variables utilizadas. Por comodidad del auditor, si esta herramienta encuentra algún parámetro disponible, automáticamente aparecerá un botón con el fin de utilizarlas como diccionario para próximos ataques. El anterior diccionario es guardado tras una extensión BAK, en el directorio de diccionarios.


Otra de las innovaciones con la cual estoy muy contento, ha sido la de incluir una aplicación con capacidad para detectar posibles vulnerabilidades de SQL Injection. Esta herramienta realiza siete comprobaciones diferentes incluyendo sintaxis pensadas para evasión de filtros. Hace todo lo que yo compruebo, antes de explotar esta vulnerabilidad.


Como ven he agregado un botón de acceso rápido, para enviar al igual que en el caso del Spider, las url al detector.

Es posible utilizar la sintaxis %Inject%, para seleccionar el punto de inyección, tanto en peticiones GET como en POST.


Una de las cosas agregadas, es un scanner pasivo vinculado a la nueva herramienta detectora de fugas. Esta se encargará de examinar el contenido de las páginas cargadas por el navegador de ParameterFuzz, con el fin de encontrar errores de sintaxis SQL, mensajes de error, códigos fuente o inclusive llegando en algunos casos a detectar vulnerabilidades de Cross Site Scripting. He incluido una imagen con la máscara de V de Vendetta, la cual aparecerá según utilicemos la herramienta cada vez que se detecten fugas “leaks”.


Una vez detectadas las fugas o vulnerabilidades, esta herramienta nos da la posibilidad de buscar en el código fuente donde se hallaron.


Si utilizamos el modo automático de envío de parámetros, al revisar los logs, es posible que aparezca la palabra “leak!”. Esto ocurrirá siempre y cuando se detectasen fugas, para dejar constancia al auditor de que al replicar esa petición, encontrará algo de relevancia.


La siguiente imagen se trata de una página la cual contiene errores.


He eliminado el módulo CScoketMaster y la opción de enviar peticiones desde el editor. Pienso que la herramienta quedará mucho más limpia sin esta utilidad la cual personalmente no le daba uso. A parte de eliminar curl.exe, Avira Antivir parece que empieza a querer a ParameterFuzz =)

Recordarles, que se disponen de herramientas como “Add Header”, para enviar nuevas cabeceras en las peticiones.


Una herramienta para realizar codificaciones y decodificaciones de strings.


Y la herramienta Spider para navegar de forma activa enviando los links al navegador principal.

Espero que la descarguen pues sinceramente, yo utilizo mi herramienta xD


Saludos 4n4les! ;)

domingo, 21 de abril de 2013

ParameterFuzz v1.5


Bonita tarde de domingo. El Lorenzo entra por el ventanal de mi salón como si de un allanamiento se tratase, invadiendo mi intimidad y obligándome a dejar la pantalla de lado para salir a disfrutar. Lo que el Lorenzo no sabe, es de cómo se encuentra mi estado físico, pues no hay nada más complaciente para mi hoy, que calentar el sofá de casa como lo hice el resto de mi vida en aquellos pupitres, que fríos hoy, dejé en mi paso por la escuela. Es cierto, estar tirado a la bartola en algunos momentos es grato, y más aún cuando pasas un sábado con grados etílicos en sangre, superiores a las salidas nocturnas de Pipi Estrada.

Como me considero una persona de palabra, aparte de estar “tirándome a la bartola”, como avisé en Twitter que este fin de semana, haría publica la nueva versión de ParameterFuzz, ¡no me habéis dejado elección!. Ya vamos por la versión 1.5, aunque la repartí en el pasado RootedLab de seguridad web, esa versión no contaba aún con todas estas nuevas ideas… ¡Así que anímense a descargarla!

En esta versión he querido dar mayores niveles de interacción de las herramientas secundarias sobre los formularios principales, de manera que sea más sencillo utilizar todo el “potencial” de la aplicación en una auditoría. He realizado una reordenación de todos los menús para separar las auténticas opciones, de las herramientas, además de intentar hacer más fácil la usabilidad.

La siguiente imagen muestra el menú de opciones en el que aparecen las posibilidades de guardar/borrar estados, ver los logs de ataques automáticos y accesos rápidos a la carpeta de diccionarios. La captura de la derecha, simplemente muestra la ubicación de todas las herramientas.


Add HTTP Header es una de las dos nuevas herramientas, la cual permite configurar una cabecera para realizar su envío en todas las peticiones que realice ParameterFuzz. Es posible incluir un nuevo User-Agent o inclusive, realizar la modificación de nuestra IP de procedencia, utilizando la cabecera X-Forwarded-For. Esta cabecera viene escrita por defecto, aunque no activada incluyendo nuestra IP local.


Otro de los cambios el cual se puede apreciar, es la inclusión de la cabecera en el formulario principal, para ver de forma sencilla que este se está utilizando.
En la siguiente imagen, se muestra cómo es posible explotar un HTML Injection desde una cabecera X-Forwarded-For, visitando una página que muestra nuestra IP.


Se me ocurrió realizar modificaciones al Spider, con el objetivo de poder visitar las páginas sobre el propio navegador de ParameterFuzz. Realizando un doble clic sobre cualquiera de las páginas que la araña extraiga, estas serán enviadas al browser. Además se incluyeron botones de navegación, “<” atrás. “>” adelante y “()” actualización, con el objetivo de poder visitar páginas que más tarde serán tratadas con las herramientas o el nuevo botón URLSpider, el cual enviará automáticamente la URL actual al Spider para seguir con la búsqueda.


La otra idea que se me ocurrió fue Input’s Parameters , la cual se encarga de “parsear” el código fuente de las páginas, con el objetivo de extraer el campo “name” de todos los “inputs”. De esta forma tener parámetros fiables con los que realizar los ataques. La siguiente imagen muestra, como tan solo realizando la extracción de los “inputs”, encontré un XSS reflejado en el panel de administración de una página.


En el caso de que la página contenga un número de “inputs” lo suficientemente grande como para tener que automatizar el proceso, la caja de texto de la aplicación permite el copiado de las palabras, con lo que realizar el cambio de diccionarios es tan sencillo como ir al menú de accesos directos y modificar “Parametros.txt”.


Espero que les hayan gustado los cambios, que la prueben… y no sean malos.


Saludos 4n4les! ;P

miércoles, 13 de febrero de 2013

ParameterFuzz v1.4

Siendo sinceros, no es lo mejor, ni lo será… pero es gratis ¡Oye!
Con esta crisis difícil, peliaguda, escabrosa, enrevesada… si mi herramienta encima fuese de pago, ¡me juego el cuello a que tan solo la tendría yo! Menudo desperdicio de Tool, después de no tener ni p*** idea de programación y de las horas perdidas, sería un suicidio.

Así que bueno, decidí incorporar nuevas ideas, las cuales posiblemente hicieran de la herramienta algo más cómoda, en lo que a una auditoría se refiera. Qué sería de un auditor sin la posibilidad de guardar un proyecto… la verdad ¿no nos dimos cuenta del salto de GameBoy a PlayStation? ¿Cuánta pila habrá consumido esa GameBoy aparcada con Mario Bros?


Esa primera pasada de fingerpritting que todo auditor necesita, para recolectar rutas a modo Spider…


O simplemente un Encoder/Decoder, que tanto favor nos hace… ¡con esas malditas magic quotes!


Después del anterior post, en el que tuve que pegarme con Avira Antivirus para defender a mi ParameterFuzz, no me olvidé de enviar mi muestra a sus laboratorios para que incrédulos, le dieran el visto bueno como falso positivo. La verdad me asombró la velocidad de respuesta, y es que en 24 horas ya he tenido recientemente el resultado de su análisis.


La herramienta sigue siendo actualmente detectada, debido a que las bases de firmas aún no han sido actualizadas y a que esta última compilación que tenéis disponible, tiene un par de modificaciones sin importancia respecto a interfaz. No obstante, enviaré el nuevo binario o conviviremos con una firma maliciosa más.

Descarga:

Saludos 4n4les! ;)

jueves, 1 de noviembre de 2012

ParameterFuzz v1.3


Aunque más de una vez he pensado en desaparecer de aquí, mi obsesividad por terminar aquello que empiezo, me lleva a irradiarlo enelpc, convirtiendo la actividad en un reto personal. No más lejos del objetivo de demostrarme y demostraros que sería capaz de llevarlo a cabo.

El problema se manifiesta cuando decides abandonar el proyecto, aún a sabiendas de que algo se escapaba o al menos siendo consciente de que podrías dar más de ti, haciendo de lo que anteriormente pensabas que sería una magnífica idea empezarla, se transforma en tu peor pesadilla para acompañar el Halloween.


Cambios respecto a la versión anterior:

---------------------------------------------

[+]Arreglados pequeños bugs y mejoras en la aplicación.
[+]Agregado un control para número máximo de puerto a utilizar, hasta 65535.
[+]Agregado el control "CSocketMaster", para peticiones manuales desde botón "Request" o "Petición".
[+]Agregado el ejecutable "Curl.exe", para compatibilidad con páginas bajo "SSL" desde el botón "Request" o "Petición".
[+]Agregados los códigos de error en respuestas del tipo 404, 403 y 500 para el log.
[+]Agregada la opción para utilizar el fuzzer de parámetros con direcorios y/o archivos.
[-]Eliminado el Focus del cuadro de búsqueda del código HTML.

---------------------------------------------

El botón de visualización de peticiones, ahora luce con opciones para enviarlas volcando una copia del HTML en local, permite visualizarlas en el propio navegador de la aplicación y modificar a mano el contenido de las cabeceras.


Para implementar esta opción, me he decantado por CsocketMaster, el hermano gemelo del conocido Control Winsock pero convertido en módulo. De esta manera no tendrán que registrar librerías de ningún tipo.

Sin embargo, para realizar peticiones bajo SSL, he introducido un nuevo ejecutable a la aplicación llamado curl.exe, ya que no existen módulos gratuitos que incorporen SSLv3 o las últimas versiones de TLS.

Para este tipo de peticiones, he ajustado las cajas de texto a la consola de CURL.


Para un buen funcionamiento de este ejecutable, se necesita correr con privilegios de administrador, con lo que sugiero que añadan el ejecutable de ParameterFuzz.exe, a las aplicaciones bajo compatibilidad con nivel de ejecución Administrador.

Por otro lado, también he pensado que sería buena idea incorporar un control de errores HTTP visibles desde los LOGs, basado en strings HTML para no solo diferenciar posibles parámetros sino también, realizar Fuzzing de directorios y archivos. Los diccionarios por defecto utilizados, seguirán siendo Inyecciones.txt y Parametros.txt.


A continuación dejo la descarga:

Saludos 4n4les! =O

miércoles, 10 de octubre de 2012

ParameterFuzz v1.2.1


¡Vengo con un regalo de última hora! supongo que no actualizaré durante un tiempo el proyecto, al menos no daros la tabarra de forma tan continuada… :$

Creo que está llegando a ser una aplicación bastante estable, con lo que parece que ha cogido forma de ser el proyecto que tenía en mente desde un principio. En estos últimos cambios, he querido que la aplicación tenga un funcionamiento del todo controlado, esos detalles que se pueden escapar, cuando en lo que realmente se centra un desarrollador es en cumplir su objetivo… gracias a que no soy de los que saben programar, me he permitido el intentar depurar los fallos que cometí.

---------------------

[+]Agregada una caja de texto, para introducir el tiempo en segundos, de las peticiones por tiempo.
[+]Agregados controles de cerrado en la aplicación para evitar errores, cuando el "ataque por tiempo" está en funcionamiento.
[+]Traducidas las etiquetas de ataques por tiempo.
[+]Corregidos bugs reportados de la versión anterior.!
---------------------

Para mejorar la experiencia del usuario, he agregado una caja de texto con el fin de controlar las peticiones por tiempo en segundos, operando con números enteros comprendidos entre el 1 y el 9. Si por error... agregan otro carácter, automáticamente en la próxima petición, se modificará la caja de texto al valor de 4 (segundos), que es el intervalo utilizado en la anterior versión.


En el caso de cerrar el formulario con las peticiones por tiempo en funcionamiento, he decidido incorporar un formulario de aviso al usuario con el siguiente mensaje.


Lo mismo ocurrirá si deseamos cambiar de método… si les parece molesto ¡A hacer las cosas como Dios manda! ¡Leches! =D

Como podemos decir entre nosotros, que tenemos confianza que… ¡soy un despistado! He agregado el puerto en el visualizador de peticiones tanto en GET como en POST.


Y que más les voy a contar… les recomiendo la actualización y comenten, si quieren cuando prueben, que les ha parecido.

Descarga:

Saludos 4n4les! ;)

lunes, 8 de octubre de 2012

ParameterFuzz v1.2


Otra vez yo por aquí, a veces no me veréis en un mes, otras en cambio no desaparezco de vuestros readers, es lo que tienen los domingos… el lujo de hacer lo que nos de la real gana. Hablando de real, no pasó desapercibido el Barça-Madrid, a pesar de haberme despertado a las 2 y media de la tarde, creo que me cundió el día, y lo que queda… ;)

No podía dejar atrás a ParameterFuzz, esta vez con buenas nuevas, dejo un listado con los cambios y cosas nuevas:

---------------
[+]Corregido un bug en el envío de peticiones POST.
[+]Corregido un bug en la creación de los LOGS.
[+]Agregado un CheckBox para lanzar peticiones incrementales de forma automática.
[+]Agregada la etiqueta ###SSI###, para identificar las vulnerabilidades de Server Side Include al diccionario de inyecciones.
[+]Al terminar el diccionario de Inyecciones, se pararán las peticiones automáticas.
[+]Agregada la función de peticiones automáticas basadas en tiempos, para evitar parones debidos al ReadyState de Webbrowser Control.
[+]Reordenadas las funciones internas para un funcionamiento más estable y rápido.
[+]Modificado el aviso de terminación de diccionarios.
[-]Eliminado el mensaje de visualización de Logs, ahora te guste o no los vas a ver.
---------------

La aplicación actualmente nos ofrece un mayor control sobre el envío de peticiones automáticas, ya que Control Webbrowser en algunos casos carece de actualizar el ReadyState a página completada cuando el resultado de la página es idéntico al anterior. Para evitar el problema, se ha incluido la opción de envío de peticiones basadas en tiempo, de esta manera nos aseguraremos de enviar las peticiones de forma forzada. Esta tarea puede ser más lenta pero más segura.

En la siguiente imagen se muestra un ejemplo visualizando el LOG de POST, después de utilizar la nueva funcionalidad de numéricos incrementales automáticos con peticiones basadas en tiempo.


He decido modificar el aviso de final de diccionario con peticiones automáticas, para mayor comodidad para el auditor, ya que pasados unos segundos el aviso desaparecerá y mostrará los resultados.



Espero que les guste, si encuentran problemas avisenme!

Descarga:
http://www.enelpc.com/search/label/ParameterFuzz


Saludos 4n4les! ;)

lunes, 17 de septiembre de 2012

ParameterFuzz v1.1


---
Me concedieron el placer de publicar la nueva versión de la herramienta ParameterFuzz en Flu-Project, así que para aquellos que ya la vieron desde el blog, conocerán funcionalidades aquí explicadas con anterioridad... aunque no olviden echarle el ojo a las nuevas sorpresas!
---

ParameterFuzz es una herramienta destinada a comprobar el nivel de fortificación en aplicaciones web, intenta cubrir el campo más explotado por los hackers, ya que la mayoría de ataques conocidos, se basan en la explotación de parámetros mal filtrados. Así como SQL injection, Cross Site Scripting o RFI entre otros.

La aplicación consta de un menú principal donde un desplegable nos permite seleccionar el idioma, además de la opción de enviar peticiones GET o POST. Una vez seleccionado el lenguaje, quedará configurado en la aplicación para siguientes usos.


Si presionamos sobre la opción GET, se abrirá un nuevo panel desde donde se lanzarán los ataques. La parte alta del mismo, es el lugar donde se llevarán a cabo las configuraciones de nuestras peticiones, antes de ser enviadas.


La mayor particularidad de ParameterFuzz, se encuentra en la opción de poder ver las respuestas que las páginas atacadas han devuelto en cada petición que enviemos, ya que incorpora un navegador basado en un control Webbrowser, el cual interpreta los resultados ejecutando Javascript como lo haría un navegador real. Las opciones de ataque por diccionario, las encontramos en los apartados “Parametro Fuzz” y “Valor Fuzz”, ambas opciones pueden ser habilitadas conjuntamente o por separado.

En caso de desear la modificación de alguno de los campos de parámetros o valores, podremos hacerlo de forma manual sobre las cajas de texto, en el caso de los diccionarios, tan solo hay que tener en cuenta las etiquetas definidas en su interior, para que la aplicación funcione correctamente, ya que estas se utilizan para avisar al auditor cuando se trata de un cambio de ataque.


Mientras realizamos el envío de peticiones, la parte baja de ParameterFuzz, nos permite guardar las longitudes de las peticiones anteriores, con el fin de comparar sus longitudes y avisar al auditor de que la página actual ha respondido de manera diferente, con que parámetro y valor. También podremos agregar el nombre del valor inyectado al buscador, que de igual manera avisará al auditor de las coincidencias encontradas. Esto será crucial para búsquedas de vulnerabilidades de XSS o SQLi.


Es recomendable si aún no conocemos del todo la herramienta, presionar el botón “Petición” antes de enviar las peticiones, ya que muestra de forma detallada como se configuró el envío.


Una vez encontrada la vulnerabilidad, podremos echarle un vistazo al código fuente con el buscador, para ver exactamente el punto o puntos donde se produce nuestra inyección.


La opción más cómoda de la aplicación, es sin duda la de hacer clic sobre el CheckBox de “Peticiones Automáticas”, ya que si activamos uno de los diccionarios, de forma automática enviarán peticiones en busca de posibles parámetros existentes en la página auditada y almacenará el resultado de la longitud en un archivo de Log. Al terminar el diccionario de parámetros, la aplicación preguntará al auditor si desea ver o no, los resultados.


También tendremos la opción de eliminar el contenido de los Logs o verlos de forma rápida, con los botones del margen inferior derecho de la aplicación.


En el caso de elegir auditar peticiones POST, la aplicación se comporta de forma idéntica, tan solo destacando que el envío de parámetros conocidos va separado en una caja de texto aparte.


A continuación, dejo un listado de cambios desde la versión 1.0 a la actual 1.1 de ParameterFuzz.

----------------------------------------

[+]Agregado un CheckBox para lanzar las peticiones de forma automática, así después comparar resultados en un Log.
[+]Agregado botón "Log", para un acceso más rápido a leer las peticiones automáticas.
[+]Agregado botón "Borrar", para eliminar Logs.
[+]Agregada la opción de selección de idioma Ingles o Español para toda la aplicación.
[+]Agregada una etiqueta para contabilizar el número de caracteres por página HTML (GET y POST).
[+]Agregada la opción de Guardar la longitud de la página, para compararla con la de próximas peticiones.
[+]Agregada la función de búsqueda de palabras en HTML según se escriben.
[+]Agregado ManifestXP a los estilos de la aplicación.
[+]Agregado un botón minimizar en la barra superior.
[+]Deshabilitados los errores en modo debug de Javascript para la navegación.
----------------------------------------



PD1:Si tienen alguna duda del funcionamiento o simplemente encontraron un fallo, estaría agradecido de que me lo comunicaran.

PD2:El archivo ParameterFuzz.exe.manifest, es un XML que proporciona los nuevos estilos a la aplicación, si lo eliminan es posible que la aplicación no funcione.

Y como siempre...

Saludos 4n4les! ;)