10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

باشد درصد موفقيت عمليات بالاتر مي رود.‏ اگرچه بحثمان در اينجا راجع به برنامه هاي كاربردي تحتوب است،‏ اما بايد توجه داشت كه عمليات شناسايي در حالت واقعي بسيار فراتر از وب بوده و حتيپيداكردن تمام اطلاعات سرويس دهنده،‏برنامه نويسان،‏ خدمات شركت،‏ سرويس دهنده هاي كناري،‏برنامه هاي مشابه و نظاير آن را در برميگيرد.‏در اين حالت حتي پيدا كردن روابط سايت هاي ديگر،‏سرويس دهنده هاي ديگر و انسان ها با هدف مورد نظرمان،‏ بسيار اهميت دارد و در واقع هرچيزمرتبطي در مرحله شناسايي پيدا مي شود.‏در شناسايي برنامه هاي كاربردي تحت وب،‏ هدف نهايي آن است كه ما اطلاعات كاملي راجع به فايلها وپوشه هاي موجود روي سايت مورد نظر،‏ تكنولوژي استفاده شده،‏ برنامه هاي كاربردي به كار رفته وكارايي آن به دست آوريم.‏در صورتي كه برنامه كاربردي تحت وب در دسترسباشد مي توان اينمرحله را تكميل شده فرض كرد،‏ چرا كه تمامي آنچه را كه مي خواهيم به دست آوريم،‏ پيشاپيشداريم.‏براي انجام عمليات شناسايي فايل ها و پوشه ها ابزاري خودكار وجود ندارد كه %100كارايي داشتهباشد لذا همواره بعد از شناسايي توسط ابزارهاي خودكار،‏ خود به صورت دستي عمليات شناسايي راانجام مي دهيم و از خروجي برنامه هاي خودكار نيز براي بالاتر بردن كارايي بهره مي بريم.‏ابزارهايمطرح و مشهور شناسايي نام فايل ها و پوشه ها عبارتند از:‏ParosBurp Spider (Part of Burp Suite)WebScarabWikto (Spider)Acunetix (Crawler)اين ابزارها كمي نسبت به اسكريپت ها هوشمند عمل كرده و لينك هاي داخل آنها را تا حدود زياديشناسايي مي كنند،‏ اما بهرحال به طور كامل نخواهند توانست از پس يك منوي پيچيده با زبان60

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!