Zap: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 1: Zeile 1:
 +
=Zap Grundlagen=
 +
 +
=Zap Installation=
 +
 +
=Zap Brute Force=
 +
==Passwort liste laden==
 +
*wget https://www.xinux.de/downloads/bad-passwords
 +
 +
==ZAP==
 +
*Manual Explore
 +
**Launch Browser
 +
:''ZAP faengt standardmaessig nicht ab (Break aus) - kein Interception-Umschalten noetig. Der Browser startet mit gesetztem Proxy und importiertem ZAP-Zertifikat.''
 +
 +
==Opfer==
 +
*http://opfer.sec-labs.de/scripts/login-simple.php
 +
**Login Simple
 +
 +
==User eingeben==
 +
*User: xinux
 +
*Password: sux
 +
 +
==ZAP==
 +
*History (unten)
 +
**POST-Paket mit Params auswaehlen
 +
[[Datei:Zap-11.png]]
 +
*Rechte Maustaste
 +
**Attack
 +
***Fuzz...
 +
 +
==Fuzzer==
 +
===Payload-Position markieren===
 +
;Im Request den Wert sux markieren
 +
;Add... druecken
 +
:''Die Position wird durch Markieren gesetzt - kein "Clear" wie bei Burp noetig.''
 +
[[Datei:Zap-12.png]]
 +
 +
==Payloads==
 +
;Add...
 +
;Type: File -> bad-passwords laden
 +
:''Alternativ Type: Strings (= Burps "Simple list"), Eintraege untereinander einfuegen.''
 +
[[Datei:Zap-13.png]]
 +
 +
==Erfolg erkennen==
 +
*Fuzzer starten
 +
*In der Ergebnisliste nach Spalte '''Size Resp. Body''' sortieren
 +
:''Der erfolgreiche Login faellt durch abweichende Laenge sofort auf (entspricht Burps "Length").''
 +
[[Datei:Zap-14.png]]
 +
 +
==Start==
 +
*Start Fuzzer
 +
[[Datei:Zap-15.png]]
 +
 +
==Optional: auf String "Hallo" flaggen==
 +
;Fuzzer HTTP Processor-Script (Skripting-Add-on)
 +
<syntaxhighlight lang="javascript">
 +
function processResult(utils, fuzzResult) {
 +
    var body = fuzzResult.getHttpMessage().getResponseBody().toString();
 +
    if (body.indexOf("Hallo") > -1) {
 +
        fuzzResult.addCustomState("Treffer", "JA");
 +
    }
 +
    return true;
 +
}
 +
</syntaxhighlight>
 +
:''Im Fuzzer unter Message Processors einhaengen; Treffer erscheint als eigene Spalte.''
 +
 +
 
*[[zap allgemein]]
 
*[[zap allgemein]]
 
*[[zap installation]]
 
*[[zap installation]]

Version vom 12. September 2026, 09:08 Uhr

Zap Grundlagen

Zap Installation

Zap Brute Force

Passwort liste laden

ZAP

  • Manual Explore
    • Launch Browser
ZAP faengt standardmaessig nicht ab (Break aus) - kein Interception-Umschalten noetig. Der Browser startet mit gesetztem Proxy und importiertem ZAP-Zertifikat.

Opfer

User eingeben

  • User: xinux
  • Password: sux

ZAP

  • History (unten)
    • POST-Paket mit Params auswaehlen

Zap-11.png

  • Rechte Maustaste
    • Attack
      • Fuzz...

Fuzzer

Payload-Position markieren

Im Request den Wert sux markieren
Add... druecken
Die Position wird durch Markieren gesetzt - kein "Clear" wie bei Burp noetig.

Zap-12.png

Payloads

Add...
Type
File -> bad-passwords laden
Alternativ Type: Strings (= Burps "Simple list"), Eintraege untereinander einfuegen.

Zap-13.png

Erfolg erkennen

  • Fuzzer starten
  • In der Ergebnisliste nach Spalte Size Resp. Body sortieren
Der erfolgreiche Login faellt durch abweichende Laenge sofort auf (entspricht Burps "Length").

Zap-14.png

Start

  • Start Fuzzer

Zap-15.png

Optional: auf String "Hallo" flaggen

Fuzzer HTTP Processor-Script (Skripting-Add-on)
function processResult(utils, fuzzResult) {
    var body = fuzzResult.getHttpMessage().getResponseBody().toString();
    if (body.indexOf("Hallo") > -1) {
        fuzzResult.addCustomState("Treffer", "JA");
    }
    return true;
}
Im Fuzzer unter Message Processors einhaengen; Treffer erscheint als eigene Spalte.