Zum Inhalt springen

Scanner ​

Scanner hat zwei Tabs, Passiver Scanner und Aktiver Scanner, die jeweils auf eine andere Analysephase ausgerichtet sind.

Passiver Scanner ​

Der passive Scanner untersucht bereits aufgezeichneten Datenverkehr. Er sendet keine zusätzlichen Anfragen.

  • Regeln prüfen Anfrage- und Antwortinhalte: Header, Cookies, Tokens, Body-Muster, Fehlermeldungen und offengelegte Dateien.
  • Jede Regel zeigt ihren Schweregrad, ihre Kategorie und eine allgemein verständliche Beschreibung dessen, was sie erkennt.
  • Gesamten Verlauf scannen wendet alle aktivierten Regeln auf den gesamten aufgezeichneten Datenverkehr an.
  • Durch passive Regeln erzeugte Befunde erscheinen im Befunde-Panel mit den passenden Nachweisen.

Da keine neuen Anfragen gesendet werden, lässt sich passives Scannen sicher auf jede aufgezeichnete Sitzung anwenden, auch auf produktiven Datenverkehr.

Aktiver Scanner ​

Der aktive Scanner sendet veränderte Anfragen mit Injektions-Payloads und erstellt Befunde nur, wenn die Antwort passende Nachweise liefert.

Prüfungen und Schweregrade ​

PrüfungSchweregrad
SQL-InjectionHoch
Cross-Site Scripting (XSS)Hoch
Path TraversalHoch
Command InjectionKritisch
Server-Side Template Injection (SSTI)Kritisch
Server-Side Request Forgery (SSRF)Kritisch
Offene WeiterleitungMittel

Anforderungen an Nachweise ​

  • Ein Befund wird nur erstellt, wenn die Antwort Nachweise enthält, die zur Prüflogik passen, nicht allein deshalb, weil der Server HTTP 200 zurückgibt.
  • Zeitbasierte Prüfungen (Blind SQLi, Blind Command Injection) erfordern eine gemessene Verzögerung oberhalb der normalen Antwortzeit. Der Scanner bestimmt diesen Ausgangswert, bevor er zeitbasierte Payloads sendet.
  • SSRF-Prüfungen umfassen Testanfragen für Antwortindikatoren und, sofern konfiguriert, die Verifizierung von OAST-Callbacks. Konfiguriere einen erreichbaren OAST-Listener für die Out-of-Band-Bestätigung. Ein Antwortindikator allein beweist keinen extern verifizierten Callback.

Den aktiven Scanner ausführen ​

  1. Öffne Hilfswerkzeuge > Scanner und wähle den Tab Aktiver Scanner.
  2. Prüfe die Liste der Prüfungen und deaktiviere alle, die für das Ziel nicht relevant sind.
  3. Klicke auf Alles aktiv scannen, um alle aktivierten Prüfungen auf kürzlich aufgezeichneten Datenverkehr anzuwenden.
  4. Beobachte den Fortschritt und prüfe Befunde im Befunde-Panel. Scanner-Nachweise sind ein Ausgangspunkt für die Validierung; bestätige Auswirkungen und Reproduzierbarkeit, bevor du ein Problem meldest.

Aktives Scannen sendet echte Anfragen an das Ziel. Führe es nicht auf Systemen aus, für deren Tests du keine Erlaubnis hast.

Proprietäre Software. Alle Rechte vorbehalten.