Содержание статьи
Я давно знаком с Acunetix и сразу предупреждаю, что Acunetix Manual Tools — это скорее легаси. В какой‑то момент из программы убрали сканер и прочие автоматические функции, оставив только тулзы для ручного тестирования. Зато эта версия бесплатна для частного и коммерческого использования, хотя это и не опенсорс.
У начинающих редко бывают объемные задачи, требующие серьезной автоматизации: обычно нужно похакать какой‑нибудь сайтик. Acunetix Manual Tools для этого вполне сгодится. Его легко установить и начать использовать, он позволяет проводить аудиты вручную без предварительного раскуривания толстых мануалов и заучивания параметров к командам. Инструмент работает в Windows, что в ИБ редкость (а в некоторых кругах даже зашквар).
Сам я пользуюсь этим тулкитом, чтобы быстро собрать данные и поскорее составить представление о таргете. Это удобнее, чем копаться в браузерных «инструментах разработчика» или заводить виртуалку с Kali.
Что до «большого» Acunetix, из него в Invicti сделали мощнейший инструмент. В одной из будущих статей я покажу в деле возможности тамошнего автоматического сканера, который предназначен уже скорее для корпоративного сегмента и DevSecOps, из‑за чего выглядит слегка запутанным. Сегодня же изучим его младшего бесплатного собрата.
Установка
Программа распространяется в виде установочного пакета для Windows. Приятно, что дистрибутив занимает всего четыре мегабайта, а в установленном варианте — десять! Скачать его можно с официальной страницы, где также есть краткое описание функций на английском.
Интерфейс установки — стандартный wizard. Достаточно указать папку для установки и подтвердить, что ты хочешь получить значок на рабочем столе (если действительно хочешь).
Запускаем программу, и вот перед нами стартовое окно.
Acunetix Manual Tools — это комбайн из восьми инструментов, который предназначен для ручного тестирования веб‑приложений, выявления и эксплуатации уязвимостей. Давай пройдемся по каждому разделу.
HTTP Editor
Это инструмент для редактирования и отправки ручных запросов HTTP/S. Он позволяет анализировать и изменять запросы, а также проверять, как реагирует сервер и что пишет в ответе. Есть утилиты для кодирования и декодирования текста, а также возможность искать урлы и скрипты, собирать HTML-формы и метатеги страницы.
Encoder Tool
Это не самостоятельный инструмент, он входит в HTTP Editor, но вполне достоин отдельного упоминания за удобство. При работе часто приходится сталкиваться с разными кодировками и по‑всякому преобразовывать данные. URL-кодировка, Base-кодировки, разные виды UTF — все это здесь доступно в пару кликов. Копируем, вставляем, выбираем нужную кнопку, и готово!
Subdomain Scanner
Продолжение доступно только участникам
Вариант 1. Присоединись к сообществу «Xakep.ru», чтобы читать все материалы на сайте
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
Вариант 2. Открой один материал
Заинтересовала статья, но нет возможности стать членом клуба «Xakep.ru»? Тогда этот вариант для тебя! Обрати внимание: этот способ подходит только для статей, опубликованных более двух месяцев назад.
Я уже участник «Xakep.ru»