Hilfswerkzeuge
Die Ansicht Hilfswerkzeuge in Ogma bündelt spezialisierte Tools, die Tests und Analysen außerhalb der zentralen Proxy-Tabelle unterstützen.
Scanner
Führt passive und aktive Scan-Abläufe aus. Siehe Scannen.
OAST
OAST unterstützt Out-of-Band-Testabläufe, bei denen die Anwendung einen kontrollierten HTTP-, HTTPS-, DNS- oder SMTP-Listener kontaktieren kann.
Verwende OAST für:
- SSRF.
- Blind XXE.
- Blind Command Injection.
- Webhook- und Integrationstests.
- Callback-basierte Exploit-Nachweise.
Konfiguriere Callback-Ports und Domaineinstellungen entsprechend deiner Bereitstellungsumgebung.
Decoder
Decoder transformiert ausgewählte Eingaben anhand geordneter Rezepte. Rezepte können Operationen wie Kodieren, Dekodieren, Hashing, Formatieren oder Extrahieren enthalten.
Verwende Decoder zur manuellen Untersuchung von:
- Tokens.
- Kodierten Parametern.
- Verschachteltem JSON.
- URL-kodierten Bodys.
- Base64- oder hexadezimalen Inhalten.
Vergleichen
Das Werkzeug Vergleichen hebt Unterschiede zwischen Anfragen, Antworten, Tokens oder anderen Textartefakten hervor. Es ist nach Replay oder Automate hilfreich, wenn Änderungen an Antworten subtil sind.
JWT
Das JWT-Werkzeug hilft beim Untersuchen von Token-Headern, Claims, Ablaufzeitpunkten, Algorithmen und offensichtlichen Sicherheitsproblemen.
Eine JWT-Prüfung sollte Folgendes umfassen:
- Algorithmus.
- Claims für Ablauf und frühesten Gültigkeitszeitpunkt.
- Zielgruppe und Aussteller.
- Rollen- oder Autorisierungs-Claims.
- Annahmen zur Signaturprüfung.
Sequencer und Token-Analyse
Sequencer-Werkzeuge helfen, Zufälligkeit, Vorhersagbarkeit und Verteilung wiederholt erzeugter Tokens oder Antworten zu untersuchen.
Verwende sie für:
- Sitzungskennungen.
- CSRF-Tokens.
- Tokens zum Zurücksetzen von Passwörtern.
- Einladungscodes.
- Numerische oder aus Zeitstempeln abgeleitete Kennungen.
Payloads
Payload-Werkzeuge organisieren wiederverwendbare Zeichenfolgen und Wortlisten für manuelle Tests, Automate und Workflows.
Ordne Payload-Sätze nach Zielbereich, Testfall oder Workflow.
Race / Smuggling
Race- und Smuggling-Werkzeuge unterstützen spezialisierte Tests des HTTP-Verhaltens.
Beginne mit wenigen Anfragen, vergleiche Zeit- und Antwortverhalten und speichere dann den Nachweisverkehr für Befunde.
Reverse-Shell-Listener
Der Reverse-Shell-Listener bietet einen lokalen Tab im Arbeitsbereich für Shell-Sitzungen. Das Starten eines Listeners öffnet das Panel des Arbeitsbereichs und fokussiert den Shelltab.
Notizen
Notizen sind lokale Projektdokumentation. Halte darin Hypothesen, manuelle Beobachtungen, Reproduktionsschritte und Berichtskontext fest, die noch nicht in einen formellen Befund gehören.
Inhaltssuche
Die Inhaltssuche hilft, Zielpfade anhand des aufgezeichneten Kontexts und von Wortlisten zu ermitteln. Verwende Testumfang und Ratenlimits, um unnötigen Datenverkehr zu vermeiden.