WEB APPLICATION SECURITY
Descripción Versiones Descarga Requisitos Instalación Funcionamiento
Si tenéis vuestra propia web y estáis familiarizados con ese mundo, sabréis lo sencillo que puede ser hackear un sitio web aprovechando las vulnerabilidades que puede presentar cualquier página. Yo mismamente, he recibido varios ataques a una web propia desde una vulnerabilidad que poseía un antiguo chat el cual eliminé tras todo lo ocurrido, uno de ellos fue capaz de saber donde vivía, entró en mi correo y con ello obtuvo s y claves de muchos sitios web importantes como ebay o paypal de los cuales cambió la contraseña y pudo haber hecho mucho daño de no ser porque cometió un pequeño fallo: avisarme diciéndome datos personales propios para, tal vez, burlarse y alardear de su hazaña.
Para evitar eso tenemos programas como Acunetix Web Vulnerability Scanner, una sencilla herramienta con la que podréis analizar todas las posibles entradas de hackers que pueden producirse en vuestro sitio web y así cerrarlas. El programa escanea todo el sitio web buscando fallos y vulnerabilidades que impidan la seguridad de la web además de comprobar el estado del servidor en el que se encuentre, en este caso es el programa el que te avisa de la vulnerabilidad. Una vez finalizadas todas esas pruebas, Acunetix Web Vulnerability Scanner ofrece un completo informe en el que se especifica donde se han encontrado los fallos y como pueden ser reparados. Si hubiera tenido algo así antes, no hubiera pasado.
Sin duda es uno de los mejores programas existentes al respecto, en su web aparecen empresas importantísimas que lo utilizan:
y muchas más…
Podría seguir intentando convenceros, pero para eso ya tienen ellos en su web un apartado con un video de youtube de 15minutos sobre por qué elegir su programa y no otros: Why Choose Acunetix? http://www.youtube.com/watch?v=0zPwRyrXtw E&feature=player_embedded
En la presentación vamos a trabajar con 2 versiones: Acunetix Web Vulnerability Scanner 7 Versión Trial y por tanto sin todas las propiedades
Acunetix Web Vulnerability Scanner 4 Disponemos de la versión completa activada
Podemos descargarnos un Trial desde su web: http://www.acunetix.com/vulnerabilityscanner/.htm Introducimos algunos datos y un email al que enviar la URL de descarga. Recibiremos un mail de
[email protected] El programa ocupa sobre 14MB
Microsoft Windows XP Professional, Windows Server 2003, Windows Vista, Windows 2008 o Windows 7 32 bit or 64 bit processor 1GB of RAM 200 MB of available hard-disk space Microsoft Internet Explorer 7 (or higher) – some components of IE are used by Acunetix Microsoft SQL Server / Microsoft Access – if you intend to use the reporting database (optional)
Ejecutamos el archivo vulnerabilityscanner.exe anteriormente descargado
Leemos Términos y Condiciones y si estamos de acuerdo, aceptamos y pulsamos en Next >
Elegimos ruta de instalación
Podemos elegir si instalar la extensión en Firefox (No posible si posees la versión actual de Firefox)
Revisar e Instalar
El proceso se realiza alrededor de 1-2minutos
Una vez terminado abrirá automáticamente tu explorador web a la siguiente URL http://www.acunetix.com/vulnerability-scanner/getting-started.htm
Pulsar en Finish y se ejecutará el programa
Como es la versión Trial, nos aparecerá este mensaje advirtiendo de que solo podremos escanear nuestro propio sitio y encontrar vulnerabilidades XSS
Pantalla de ejecución
Nada mas entrar, se autoejecuta el asistente, aquí ya comenzamos a darle los datos para el escaneo
Tras el paso anterior aparece la lista de sitios elegidos
Detalles del escaneo, pulsar en Finish
Tras el paso anterior nos advierte de nuevo sobre la versión Trial que disponemos
Esta es la pantalla principal, automáticamente busca vulnerabilidades y muestra: En el centro resultados, en la derecha nivel de alertas, a la izquierda mas utilidades que posee el programa y abajo el estado del escaneo
Esta es la parte de la izquierda, como vemos vienen resaltadas algunas características, otras no, recordamos que es la versión Trial Vemos Herramientas como sitios aptos para rastreos, buscador de objetivo, escáner de subdominio, editor HTTP…
Finalmente tras 12 minutos aproximadamente ha realizado el escaneo. En la última versión hemos visto cómo realizar un escaneo, aunque sin alertas.
Por si con toda la presentación seguís teniendo dudas, aquí tenéis el manual en pdf ofrecido por Acunetix: http://www.acunetix.com/vulnerabilityscanner/wvsmanual.pdf