¿Hay una manera de programar para descubrir sitios que transmiten al usuario / pasar texto sin formato (sin usar SSL) para las pruebas de penetración? [cerrado]

0

Tengo un archivo CSV / Excel en el que quiero probar los enlaces que no tienen SSL pero pedir un nombre de usuario / contraseña. ¿Hay algún programa que determine si cada sitio de una lista cifra su información de inicio de sesión cuando se envía?

    
pregunta SeriousEngineer 13.03.2014 - 19:51
fuente

3 respuestas

2

Sí. Puede usar un rastreador de paquetes como Wireshark para observar el contenido de los paquetes de datos mientras viajan entre el sitio web de interés y su computadora.

Inicie sesión con una cadena única como contraseña y busque en Wireshark para encontrar esa cadena. No importa si es la contraseña real o no, siempre y cuando se envíe al servidor.

Si puede ver esa cadena única en Wireshark, eso debe significar que la contraseña se está transmitiendo de forma clara, es decir, a través de HTTP.

    
respondido por el scuzzy-delta 13.03.2014 - 20:42
fuente
0

Lo haces más o menos exactamente como puedes pensar que lo harías. Observa el tráfico en vuelo y busca palabras clave u otros indicadores de las contraseñas que se transmiten. La palabra "contraseña" es prácticamente un regalo de muerte. Las contraseñas de uso común (como "123456") también son una especie de arma humeante. Si sabe qué protocolo se está utilizando (por ejemplo, POP3, SMTP, etc.), simplemente decodifique el protocolo y busque el campo de contraseña.

¿Se puede automatizar esto? Sí. ¿Alguien más ha hecho el trabajo por ti? Nope.

Las herramientas útiles en esta búsqueda incluyen libpcap , tcpdump , tshark , ngrep , tcpflow , y quizás algunos otros.

    
respondido por el tylerl 14.03.2014 - 00:50
fuente
0

Esto es solo un pensamiento, pero si tiene una lista de sitios que desea visitar, ¿qué le parece rastrearlos todos y "grep" para el formulario de inicio de sesión que apunta a direcciones http?

    
respondido por el user3346144 14.03.2014 - 01:03
fuente

Lea otras preguntas en las etiquetas