Zap

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

Zap Grundlagen

Zap Installation

Zap Brute Force

Passwort liste laden

ZAP

  • Manual Explore
    • Launch Browser
ZAP faengt standardmaessig nicht ab (Break aus) - kein Interception-Umschalten noetig. Der Browser startet mit gesetztem Proxy und importiertem ZAP-Zertifikat.

Opfer

User eingeben

  • User: xinux
  • Password: sux

ZAP

  • History (unten)
    • POST-Paket mit Params auswaehlen

Zap-11.png

  • Rechte Maustaste
    • Attack
      • Fuzz...

Fuzzer

Payload-Position markieren

Im Request den Wert sux markieren
Add... druecken
Die Position wird durch Markieren gesetzt - kein "Clear" wie bei Burp noetig.

Zap-12.png

Payloads

Add...
Type
File -> bad-passwords laden
Alternativ Type: Strings (= Burps "Simple list"), Eintraege untereinander einfuegen.

Zap-13.png

Erfolg erkennen

  • Fuzzer starten
  • In der Ergebnisliste nach Spalte Size Resp. Body sortieren
Der erfolgreiche Login faellt durch abweichende Laenge sofort auf (entspricht Burps "Length").

Zap-14.png

Start

  • Start Fuzzer

Zap-15.png

Optional: auf String "Hallo" flaggen

Fuzzer HTTP Processor-Script (Skripting-Add-on)
function processResult(utils, fuzzResult) {
    var body = fuzzResult.getHttpMessage().getResponseBody().toString();
    if (body.indexOf("Hallo") > -1) {
        fuzzResult.addCustomState("Treffer", "JA");
    }
    return true;
}
Im Fuzzer unter Message Processors einhaengen; Treffer erscheint als eigene Spalte.