Copyright © The OWASP Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the OWASP License. The OWASP.

Slides:



Advertisements
Ähnliche Präsentationen
PHP Extension und Application Repository
Advertisements

Forschungszentrum Informatik
GWT - google Web Toolkit
Cloud42 Dominik Muhler Seminar StuPro cims cims.
www.materna.de1 Evaluierung einer aus Open Source Komponenten bestehenden J2EE Umgebung Marcus Jäger ~ Fachinformatiker Anwendungsentwicklung ~
Copyright © The OWASP Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the OWASP License. The OWASP.
Eclipse.
Zusammenarbeit in Office mit den SharePoint Technologien Michael Carpi
<<Presentation Title>>
Übung 5 Mehrstufige Client/Server-Systeme mit Enterprise Java Beans
Datenbankzugriff im WWW (Kommerzielle Systeme)
Zusammenfassung & Fazit
Lizenz Modelle GNU GPL BSD Shareware.
Stefanie Selzer - Pascal Busch - Michael Kropiwoda
Dynamische Webseiten mit PHP
Framework für ein Intrusion Detection System
Tomcat (I) Ende 1999 Jakarta-Projekt von Apache, IBM und Sun gegründet
Das Build-Tool ANT ETIS SS05. ETIS SS05 - Nadine FröhlichANT 2 Gliederung Motivation Build - Datei –Allgemeiner Aufbau –Project –Target –Task –Properties.
Christian Kästner Modellgetriebene Softwareentwicklung Eclipse Modelling Framework.
XDoclet ETIS SS05.
Technik Gestaltung Navigation Daten. Übersicht Client Webbrowser InternetServer.
1/19 UNIVERSITY OF PADERBORN Projektgruppe KIMAS – Bug Tracking (mit Mantis) Projektgruppe KIMAS Bug Tracking (mit Mantis) Daniel Karuseit.
Introducing the .NET Framework
Brandenburgische Technische Universität Cottbus Program Profiling Andrzej Filipiak Übung Testen von Software SoSe 2006.
NetUSE Web Application Framework Kai Voigt NetUSE AG 28. Februar 2003.
PHP Pakete und Beispiele Webengineering Robert Lemke.
Typo3 Eine Einführung.
TENEZ Hallenreservierungssystem Verwaltung von mehreren Vereinen Verwaltung von mehreren Standorten mit Hallen Kundenverwaltung Reports Mobile Version.
TENEZ Hallenreservierungssystem Verwaltung von mehreren Vereinen Mehrere Standorte mit Plätzen Kundenverwaltung Reports Mobile Version Open Source.
Aichinger Christian, Strasser Jürgen
Windows Small Business Server 2008
Tobias Kluge: FAME Middleware / Karlsruhe / The FAME project – Middleware.
Präsentation von Sonja Pathe
Basiswissen für Partner und interessierte Kunden Technologie.
Tools und Verfahren Steffen Krause Technologieberater Microsoft Deutschland GmbH
What’s New Microsoft Dynamics NAV 5.0
Cooperation unlimited © Zühlke Juni 2009 Hansjörg Scherer Folie 1 Cooperation unlimited TFS als BackEnd für Visual Studio und Eclipse.
Reiner Ganser Solution Architect 1stQuad Solutions GmbH Presentation Subtitle.
Dariusz Parys Developer Evangelist Microsoft Deutschland GmbH Christian Weyer Solutions Architect thinktecture.
Sesame Florian Mayrhuber
Free Software Foundation Daniela Noll. FSFD. Noll 2 Inhalt Gründung, Ziele und Hintergründe Das GNU-Projekt Lizenzen Der GNU/Linux-Namensstreit Programme.
CGI (Common Gateway Interface)
… und was man damit machen kann.
Daniel Franke Tim Benedict Jagla Matthias Thimm
Marktübersicht für Content Management Systeme
Caliburn.Micro.
Aufzeichnung von Usability-Daten im www. Client-Side Log : automatisch (maschinell) generiertes Protokoll Client : Rechner mit dem Browser des Users Server:
Wikis und Wikipedia Michal Simko Otis Skopik.
Eine Entwicklungsumgebung für Free-Pascal Peter G. Poloczek, M5543
22. Oktober 2007Martin Feldmann, 1 Bachelor-Thesis Entwicklung einer automatisierten Dokumentation von LabVIEW Quellcode für das Rahmenwerk.
Open Source, Free Software, Freeware
Marco Behnke Git free & open source, distributed version control system Git.
Enhydra Shark Workflow-Management Frank Aurich Markus Reisch.
Eclipse – PHP Tool Integration (PTI) Sven Kiera, TWT Interactive GmbH.
Attack Tool Kit (ATK) Project Marc Ruef Alle Rechte vorbehalten – Kopieren erlaubt.
Einfaches Erstellen von Präsentationen aus Einzelfolien heraus.
Exploiting Web Applications
Datenbanken im Web 1.
Webserver, Apache und XAMPP
Open Source und Open Office Referenten: Anja Stadler & Fabian Gebauer.
Das Build-Tool ANT ETIS SS04. ant 2 Gliederung Motivation Build-Datei build.xml Bestandteile build.xml –Properties Zusammenfassung.
, Claudia Böhm robotron*SAB Anwendungsentwicklung mit dem Java und XML basierten Framework robotron*eXForms Simple Application Builder.
J.GehlenDept. of Medical Informatics 1 Department of Medical Informatics, Uniklinik RWTH Aachen, Germany Sichere Mobile Datenerfassung.
IT-Dienstleistungen E-Learning Systeme Content Management 1 Fallbeispiel ILIAS: Das Repository-Objekt-Plugin „Centra“
Seminararbeit Release Management von Web-Systemen Minh Tran Lehrstuhl für Software Engineering RWTH Aachen
Copyright © The OWASP Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the OWASP License. The OWASP.
Giraffe - Giraffa camelopardalis Netzgiraffen (Giraffa camelopardalis reticulata) im Tiergarten Nürnberg. Fotograf: Jochen Ackermann. Mit freundlicher.
29. Magento Stammtisch Thema: IT-Sicherheit Gregor Bonney
SLA Reporting leicht gemacht
Continuous Integration mit TeamCity
 Präsentation transkript:

Copyright © The OWASP Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the OWASP License. The OWASP Foundation OWASP WATOBO Web Application Toolbox Andreas Schmidt Stammtisch Stuttgart,

OWASP 2 Agenda Überblick Motivation Funktionalität Vorteile gegenüber anderen Tools Roadmap Demo Fragen/Diskussion

OWASP Überblick Web Applikation Toolbox Für die Durchführung von semi-automatisierten Web- Audits GUI-Programm Nicht nur ein Command-Line-Tool Proxy-Basiert Ähnlich WebScarab, Burp oder Paros Implementiert in (FX)Ruby 3

OWASP Überblick Entwickelt für Windows Win32ole (internetexplorer.application) Unix/Linux-Unterstützung ungetestet! Active- und Passive-Checks Passive-Checks analysieren Daten bei normalen Surfen (z.B. Cookie-Security-Options) Active-Checks erzeugen aktiv Server-Anfragen (z.B. Bei SQL-Injection-Checks) 4

OWASP Überblick GNU Public License Version2 SourceForge-Project 5

OWASP Überblick 6

OWASP Motivation Kosten/Nutzen-Verhältnis von kommerziellen (automatisierten) Scannern zu hoch Logik-Fehler werden nicht erkannt Automatisierter Scanner muss für optimale Ergebnisse angepasst bzw. richtig konfiguriert werden manuelle Begehung notwendig Fehlende Transparenz bei kommerziellen Scannern Check-Methoden werden geheim gehalten zu viel Voodoo 7

OWASP Motivation Manuelle Tools besitzen kein Session- Management Bei Rauswurf muss man sich erneut einloggen, oder die SessionID kopieren Manuelle Tools haben oft nur begrenzte automatisierte Funktionen Ausnahme: BurpSuite Pro ($$) Anpassen von Tools meist nur schwer möglich Fehlender Source-Code Ich mag Java nur in der Tasse ;) 8

OWASP Motivation Vorteile selbstprogrammierter Tools Leistungsfähigkeit und Grenzen können sehr gut eingeschätzt werden Kann schnell an neue Anforderungen angepasst werden Ein Tool, dass die Vorteile beider Welten (automatisiert/manuell) kombiniert 9

OWASP Funktionalität Session-Management!!! Erkennt Logout und führt automatisch ein Re-Login durch Optimierte GUI Filter-Funktionen Inline-Encoder/Decoder Schwachstellen-Scanner Quick-Scan für gezieltes Scannen einer URL Full-Scan zum Scannen einer ganzen Session 10

OWASP Funktionalität Manual Request Editor mit besonderen Funktionen Session-Informationen werden upgedated Login kann automatisiert durchgeführt werden Transcoder URL, Base64, MD5, SHA-1 Interceptor Fuzzer 11

OWASP Vorteile Kostenlos Stabil zumindest für eine 0.9er Version Open-Source Script-Code leicht zu verstehen Einfach zu erweitern/anzupassen An Real-World Szenarien getestet und entwickelt Geschwindigkeit/Usability FXRuby > Java Es ist von siberas ;) 12

OWASP Status === STATUS === Current Version: Lines Of Code: 9216 Ruby Files: 74 13

OWASP Roadmap Erweiterung der Check-Module z.B. Enumeration-Checks (Verzeichnisse, Datei- Erweiterungen,...) Integration von anderen Open-Source-Tools, wie beispielsweise NIKTO WebServices/SOAP Unterstützung Parsing & Checks Erweiterung der Funktionen/GUI noch kein Ende in Sicht... zu viele Ideen ;) 14

OWASP Roadmap Dokumentation des Frameworks Integration von Source-Code-Analyse primär zum Verifizieren der Angriffsfläche 15

OWASP manual vs. automated 16

OWASP Demo start_watobo.rb 17

OWASP Fragen/Diskussion ? 18