sábado, 2 de mayo de 2015

Uniscan - Encontrando Vulnerabilidades en Paginas web facilmente

En este post voy a discutir una herramienta automatica para encontrar vulnerabilidades en paginas webs - Uniscan. Esta herramienta es una creacion de Sourceforge Project y esta escrita en Perl. Escanea paginas web y applicaciones web por varias vulenrabilidades como SQLi, RFI, LFI, XSS etc. En este tutorial, Estare usando Kali linux ya que Uniscan ya viene pre-instalado.

Uniscan es facil y sencillo de usar. solo abre una terminal y escribe 'uniscan' y te aparecera la lista de opciones y ejemplos que puedes usar en Uniscan.

Scaneando:-

En la imagen de arriba debajo de 'usage' intenta probando la primera opcion.
uniscan -u http://www.example.com/ -qweds
El ejemplo anterior escanea la pagina web por informacion basica.

Fingerprinting:-

Con la opcion "j"uniscan puede identificar el servidor de la url proporcionada. Fingerprinting un servidor solo corre comandos como ping, tracerout, nslookup, nmap en la direccion IP del servidor y te muestra todos los resultados organizados y juntos.

uniscan -u http://www.example.com -j

Busca en los Search Engines :-

Uniscan tambien puede realizar busquedas en bing y google y guardar los resultados en un documento de texto. La opcion '-i' se puede usar para buscar en bing y '-o' para usar "dorks" en google. Para buscar en bing todos los host en una direccion IP solo utiliza el siguiente comando:

uniscan -i "ip:xxx.xxx.xxx.xxx"

Remplazando las X con la ip de tu blanco. Los resultados se guardan en un documento llamado "sites.txt" en el directorio "/usr/share/uniscan".

Para buscar en google utiliza el siguiente comando:
uniscan -o 'inrul:"section.php?id="'
Usa este comando con cuidado ya que google puede bloquear tu IP si haces muchas busquedas automatizadas. Las posibilidades son infinitas con esta herramienta. Ahora si ve y encuentra paginas web vulnerables.