Zum Inhalt springen

Hilfswerkzeuge ​

Die Ansicht Hilfswerkzeuge in Ogma bündelt spezialisierte Tools, die Tests und Analysen außerhalb der zentralen Proxy-Tabelle unterstützen.

Scanner ​

Führt passive und aktive Scan-Abläufe aus. Siehe Scannen.

OAST ​

OAST unterstützt Out-of-Band-Testabläufe, bei denen die Anwendung einen kontrollierten HTTP-, HTTPS-, DNS- oder SMTP-Listener kontaktieren kann.

Verwende OAST für:

  • SSRF.
  • Blind XXE.
  • Blind Command Injection.
  • Webhook- und Integrationstests.
  • Callback-basierte Exploit-Nachweise.

Konfiguriere Callback-Ports und Domaineinstellungen entsprechend deiner Bereitstellungsumgebung.

Decoder ​

Decoder transformiert ausgewählte Eingaben anhand geordneter Rezepte. Rezepte können Operationen wie Kodieren, Dekodieren, Hashing, Formatieren oder Extrahieren enthalten.

Verwende Decoder zur manuellen Untersuchung von:

  • Tokens.
  • Kodierten Parametern.
  • Verschachteltem JSON.
  • URL-kodierten Bodys.
  • Base64- oder hexadezimalen Inhalten.

Vergleichen ​

Das Werkzeug Vergleichen hebt Unterschiede zwischen Anfragen, Antworten, Tokens oder anderen Textartefakten hervor. Es ist nach Replay oder Automate hilfreich, wenn Änderungen an Antworten subtil sind.

JWT ​

Das JWT-Werkzeug hilft beim Untersuchen von Token-Headern, Claims, Ablaufzeitpunkten, Algorithmen und offensichtlichen Sicherheitsproblemen.

Eine JWT-Prüfung sollte Folgendes umfassen:

  • Algorithmus.
  • Claims für Ablauf und frühesten Gültigkeitszeitpunkt.
  • Zielgruppe und Aussteller.
  • Rollen- oder Autorisierungs-Claims.
  • Annahmen zur Signaturprüfung.

Sequencer und Token-Analyse ​

Sequencer-Werkzeuge helfen, Zufälligkeit, Vorhersagbarkeit und Verteilung wiederholt erzeugter Tokens oder Antworten zu untersuchen.

Verwende sie für:

  • Sitzungskennungen.
  • CSRF-Tokens.
  • Tokens zum Zurücksetzen von Passwörtern.
  • Einladungscodes.
  • Numerische oder aus Zeitstempeln abgeleitete Kennungen.

Payloads ​

Payload-Werkzeuge organisieren wiederverwendbare Zeichenfolgen und Wortlisten für manuelle Tests, Automate und Workflows.

Ordne Payload-Sätze nach Zielbereich, Testfall oder Workflow.

Race / Smuggling ​

Race- und Smuggling-Werkzeuge unterstützen spezialisierte Tests des HTTP-Verhaltens.

Beginne mit wenigen Anfragen, vergleiche Zeit- und Antwortverhalten und speichere dann den Nachweisverkehr für Befunde.

Reverse-Shell-Listener ​

Der Reverse-Shell-Listener bietet einen lokalen Tab im Arbeitsbereich für Shell-Sitzungen. Das Starten eines Listeners öffnet das Panel des Arbeitsbereichs und fokussiert den Shelltab.

Notizen ​

Notizen sind lokale Projektdokumentation. Halte darin Hypothesen, manuelle Beobachtungen, Reproduktionsschritte und Berichtskontext fest, die noch nicht in einen formellen Befund gehören.

Inhaltssuche ​

Die Inhaltssuche hilft, Zielpfade anhand des aufgezeichneten Kontexts und von Wortlisten zu ermitteln. Verwende Testumfang und Ratenlimits, um unnötigen Datenverkehr zu vermeiden.

Proprietäre Software. Alle Rechte vorbehalten.