12.07.2015 Views

w3af Guide de l'Utilisateur - Exploit Database

w3af Guide de l'Utilisateur - Exploit Database

w3af Guide de l'Utilisateur - Exploit Database

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

time=0.037 ms64 bytes from localhost (127.0.0.1): icmp_seq=4 ttl=64time=0.037 ms--- localhost ping statistics ---4 packets transmitted, 4 received, 0% packet loss, time 2999msrtt min/avg/max/m<strong>de</strong>v = 0.024/0.033/0.037/0.006 ms=============================================================Juste au cas où cela vous inquiéterait; tous les messages envoyés par les pluginset le framework sont envoyés à TOUS les plugins activés. Ainsi si vous avez activéles plugins output textFile et htmlFile, les <strong>de</strong>ux journaliseront une vulnérabilitétrouvée par un plugin audit.Sites complexesCertains sites utilisent <strong>de</strong>s objets embarqués, comme <strong>de</strong>s applets java etmacromedia flash, que le navigateur rend à l'utilisateur. Du fait <strong>de</strong> l'impossibilitédu framework d'obtenir <strong>de</strong>s informations à partir <strong>de</strong> ces objets, un script appeléspi<strong>de</strong>rMan fur créé. Ce script exécute un proxy HTTP permettant à l'utilisateur <strong>de</strong>naviguer sur le site cible à travers celui-ci; pendant ce temps le plugin va extraire<strong>de</strong>s informations <strong>de</strong>s requêtes et réponses.Un exemple simple va clarifier ceci; supposons que <strong>w3af</strong> audite un site et neparvienne pas à trouver <strong>de</strong>s liens sur la page principale. Après une interprétationplus minutieuse <strong>de</strong>s résultats par l'utilisateur, il apparait que la page principalecontient un menu constitué par une applet Java où toutes les autres sections sontliées. L'utilisateur lance <strong>w3af</strong> une nouvelle fois et active maintenant le pluginspi<strong>de</strong>rMan, visite le site manuellement en utilisant son fureteur favori et le proxyspi<strong>de</strong>rman. Quand l'utilisateur a terminé sa navigation, <strong>w3af</strong> va continuer avectout le travail difficile d'audit.Le plugin spi<strong>de</strong>rMan peut être utilisé quand du JavaScript, Flash, <strong>de</strong>s applets Javaou toute autre technologie côté client est présente.Voici un exemple d'exécution du plugin spi<strong>de</strong>rMan:<strong>w3af</strong>>>> plugins<strong>w3af</strong>/plugins>>> discovery spi<strong>de</strong>rMan<strong>w3af</strong>/plugins>>> back<strong>w3af</strong>>>> target

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!