elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 12:39  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  fuzzers
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: fuzzers  (Leído 2,955 veces)
IWKY

Desconectado Desconectado

Mensajes: 269



Ver Perfil
fuzzers
« en: 24 Mayo 2008, 21:22 »

Hola, he estado buscando info sobre fuzzers pero no he encontrado gran cosa, solo este link del foro http://foro.elhacker.net/hacking_avanzado/fuzzers_programa_para_descubrir_vulnerabilidades_en_aplicaciones-t118729.0.html;msg597743
como documetacion interesante, me gustaria saber mas, y por eso mi pregunta es donde puedo encontra info sobre fuzzers, ya que google tampoco me binda muchas soluciones.

Por si alguien no sabe que son los fuzzers  http://en.wikipedia.org/wiki/Fuzz_testing

Un saludo.

En línea

Por internet libre http://red-sostenible.net/
El mejor momento de Dragon Ball Z --> Aqui
Rozor

Desconectado Desconectado

Mensajes: 269


As I Walk Through The Valley Of The Shadow Of Dead


Ver Perfil WWW
Re: fuzzers
« Respuesta #1 en: 25 Mayo 2008, 10:45 »

busca por TAOF ( The Art Of Fuzzing ).

de todas formas sobre que quieres usar el fuzzing?, por que si es http, ftp etc.. hay echos, si quieres para algun protocolo mas especifico puede ser que lo haya o no, si tienes alguna duda mas especifica aqui estamos para echar un help :P
« Última modificación: 25 Mayo 2008, 10:47 por Rozor » En línea

out in the streets they call it murder....
IWKY

Desconectado Desconectado

Mensajes: 269



Ver Perfil
Re: fuzzers
« Respuesta #2 en: 25 Mayo 2008, 13:44 »

Hola, pues queria saber que fuzzers hay y para que protocolos, ahora buscare sobre TAOF haber que encuentro, si tengo mas dudas las cometare.

Un saludo.
En línea

Por internet libre http://red-sostenible.net/
El mejor momento de Dragon Ball Z --> Aqui
Rozor

Desconectado Desconectado

Mensajes: 269


As I Walk Through The Valley Of The Shadow Of Dead


Ver Perfil WWW
Re: fuzzers
« Respuesta #3 en: 26 Mayo 2008, 04:15 »

Aver para protocolos el que quiera y si no programming x"DDDDDDDD

Vamos a "hacer" un fuzzer lo podriamos ahcer para diferentes objetivos pero vamos a un sar un servicio este servicio va a ser por ejemplo HTTP.

funcion GET y POST , aver si hacen overflow.

GET AAAAAAAAAAAA
GET AAAAAAAAAAAAAAAAAa
....
..

Pero claro

GET (Cierta parte de la cadena correcta)AAAAAAAA
GET (Cierta parte de la cadena correcta)AAAAAAAAAAAAAA
.....

tambien

y POST esactamente igual

POST AAAAAAA
....

Y

POST Permitido AAAAA
....


Luego es posible encontrarse otros protocolos que usen opcodes, por el estilo ( no igual pero casi tomatelo como header ).


Fuzzer a WebApp ( Aplicaciones web )

En principio nikto no seria tal pero vamos..... que un programa que se dedica buscar varaibles y a intentar explotarla.... ( aunque hace mas cosas por ello no es un fuzzer ). Tambien se pueden hacer para aplicaciones, lo cual ya es mas complejo de explicar y depende el s.o, tipo de lenguaje etc.... varia.




Ahora si quieres fuzzers pre programados en securityfocus y otros repositorios de seguridad puedes encontrarlos, si no en la version de backtrack2 hay varios y bastante funcionales, es muy habitual ver los fuzzer echo en python ( dato de interes ), en la backtrack3 me imagino que habran metido mas no la he mirado todavia pero si felicitaron el otro dia en #remote-exploit a peña, pero fue especialmente a su diseño asique..... no se que decirte.

Espero que te sirva la info ;)
En línea

out in the streets they call it murder....
IWKY

Desconectado Desconectado

Mensajes: 269



Ver Perfil
Re: fuzzers
« Respuesta #4 en: 26 Mayo 2008, 21:34 »

Gracias por tu ayuda, me he descargado el backtrack y hay unos cuantos fuzzers, tambien he estado mirando en segurityfocus y tambien hay info, ahora a aprender a manejarlos a leer sobre protocolos.

Un saludo.
En línea

Por internet libre http://red-sostenible.net/
El mejor momento de Dragon Ball Z --> Aqui
skapunky
Electronik Engineer &
CoAdmin
***
Desconectado Desconectado

Mensajes: 3.428



Ver Perfil WWW
Re: fuzzers
« Respuesta #5 en: 4 Junio 2008, 01:39 »

Yo me parece que e encontrado un fuzzer de esos, pero no estoy seguro , juraria que si lo es, pero no tengo muy sabido el concepto.

Aqui dejo el link:

Axman
En línea

Rozor

Desconectado Desconectado

Mensajes: 269


As I Walk Through The Valley Of The Shadow Of Dead


Ver Perfil WWW
Re: fuzzers
« Respuesta #6 en: 4 Junio 2008, 11:48 »

efectivamente es un fuzzer.


AxMan is a web-based ActiveX fuzzing engine. The goal of AxMan is to
discover vulnerabilities in COM objects exposed through Internet
Explorer. Since AxMan is web-based, any security changes in the
browser will also affect the results of the fuzzing process. This
allows for a much more realistic test than other COM-based assessment
tools. AxMan is designed to be used with Internet Explorer 6 only.


Metasploit si no me equivoco tiene mas utlidades para fuzzing, en cualquier caso lo que mas he visto siempre en los fuzzer es su programacion en phyton, tampoco es nada complicado ademas facilita la busqueda de bug BASTANTE.
En línea

out in the streets they call it murder....
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines