---
url: https://docs.ogmabox.com/de/guide/utilities.md
description: >-
  Lerne Ogmas Hilfswerkzeuge für Scans, OAST, Decoder-Rezepte, Vergleiche,
  JWT-Prüfung, Token-Analyse, Payloads, Race-Tests, Reverse Shells, Notizen und
  Inhaltssuche kennen.
---

# Hilfswerkzeuge {#utilities}

Die Ansicht Hilfswerkzeuge in Ogma bündelt spezialisierte Tools, die Tests und Analysen außerhalb der zentralen Proxy-Tabelle unterstützen.

## Scanner {#scanner}

Führt passive und aktive Scan-Abläufe aus. Siehe [Scannen](./scanning.md).

## OAST {#oast}

OAST unterstützt Out-of-Band-Testabläufe, bei denen die Anwendung einen kontrollierten HTTP-, HTTPS-, DNS- oder SMTP-Listener kontaktieren kann.

Verwende OAST für:

* SSRF.
* Blind XXE.
* Blind Command Injection.
* Webhook- und Integrationstests.
* Callback-basierte Exploit-Nachweise.

Konfiguriere Callback-Ports und Domaineinstellungen entsprechend deiner Bereitstellungsumgebung.

## Decoder {#decoder}

Decoder transformiert ausgewählte Eingaben anhand geordneter Rezepte. Rezepte können Operationen wie Kodieren, Dekodieren, Hashing, Formatieren oder Extrahieren enthalten.

Verwende Decoder zur manuellen Untersuchung von:

* Tokens.
* Kodierten Parametern.
* Verschachteltem JSON.
* URL-kodierten Bodys.
* Base64- oder hexadezimalen Inhalten.

## Vergleichen {#compare}

Das Werkzeug Vergleichen hebt Unterschiede zwischen Anfragen, Antworten, Tokens oder anderen Textartefakten hervor. Es ist nach Replay oder Automate hilfreich, wenn Änderungen an Antworten subtil sind.

## JWT {#jwt}

Das JWT-Werkzeug hilft beim Untersuchen von Token-Headern, Claims, Ablaufzeitpunkten, Algorithmen und offensichtlichen Sicherheitsproblemen.

Eine JWT-Prüfung sollte Folgendes umfassen:

* Algorithmus.
* Claims für Ablauf und frühesten Gültigkeitszeitpunkt.
* Zielgruppe und Aussteller.
* Rollen- oder Autorisierungs-Claims.
* Annahmen zur Signaturprüfung.

## Sequencer und Token-Analyse {#sequencer-and-token-analysis}

Sequencer-Werkzeuge helfen, Zufälligkeit, Vorhersagbarkeit und Verteilung wiederholt erzeugter Tokens oder Antworten zu untersuchen.

Verwende sie für:

* Sitzungskennungen.
* CSRF-Tokens.
* Tokens zum Zurücksetzen von Passwörtern.
* Einladungscodes.
* Numerische oder aus Zeitstempeln abgeleitete Kennungen.

## Payloads {#payloads}

Payload-Werkzeuge organisieren wiederverwendbare Zeichenfolgen und Wortlisten für manuelle Tests, Automate und Workflows.

Ordne Payload-Sätze nach Zielbereich, Testfall oder Workflow.

## Race / Smuggling {#race-smuggling}

Race- und Smuggling-Werkzeuge unterstützen spezialisierte Tests des HTTP-Verhaltens.

Beginne mit wenigen Anfragen, vergleiche Zeit- und Antwortverhalten und speichere dann den Nachweisverkehr für Befunde.

## Reverse-Shell-Listener {#reverse-shell-listener}

Der Reverse-Shell-Listener bietet einen lokalen Tab im Arbeitsbereich für Shell-Sitzungen. Das Starten eines Listeners öffnet das Panel des Arbeitsbereichs und fokussiert den Shelltab.

## Notizen {#notes}

Notizen sind lokale Projektdokumentation. Halte darin Hypothesen, manuelle Beobachtungen, Reproduktionsschritte und Berichtskontext fest, die noch nicht in einen formellen Befund gehören.

## Inhaltssuche {#discovery}

Die Inhaltssuche hilft, Zielpfade anhand des aufgezeichneten Kontexts und von Wortlisten zu ermitteln. Verwende Testumfang und Ratenlimits, um unnötigen Datenverkehr zu vermeiden.
