---
url: https://docs.ogmabox.com/fa/guide/utilities.md
description: >-
  ابزارهای کمکی Ogma را برای اسکن، OAST، دستورهای کدگشایی، مقایسه، بررسی JWT،
  تحلیل توکن، پی‌لودها، آزمون رقابت، شل معکوس، یادداشت‌ها و کشف محتوا بشناسید.
---

# ابزارهای کمکی {#utilities}

نمای ابزارهای کمکی Ogma ابزارهای تخصصی‌ای را گرد هم می‌آورد که از آزمون و تحلیل خارج از جدول اصلی پراکسی پشتیبانی می‌کنند.

## اسکنر {#scanner}

گردش‌های کار اسکنر پسیو و فعال را اجرا می‌کند. به [اسکن](./scanning.md) مراجعه کنید.

## OAST {#oast}

OAST از گردش‌های کار آزمون خارج از باند پشتیبانی می‌کند؛ در این آزمون‌ها برنامه ممکن است به یک شنوندهٔ HTTP، HTTPS، DNS یا SMTP تحت کنترل شما اتصال برگشتی برقرار کند.

از OAST برای موارد زیر استفاده کنید:

* SSRF.
* XXE کور.
* تزریق دستور کور.
* آزمون وب‌هوک و یکپارچه‌سازی.
* اثبات بهره‌برداری مبتنی بر اتصال برگشتی.

پورت‌های اتصال برگشتی و تنظیمات دامنه را متناسب با محیط استقرار خود تنظیم کنید.

## کدگشا {#decoder}

کدگشا ورودی انتخاب‌شده را از طریق دستورهای پردازش مرتب‌شده تبدیل می‌کند. این دستورها می‌توانند شامل عملیات‌هایی مانند کدگذاری، کدگشایی، هش‌سازی، قالب‌بندی یا استخراج باشند.

هنگام بررسی دستی موارد زیر از کدگشا استفاده کنید:

* توکن‌ها.
* پارامترهای کدگذاری‌شده.
* JSON تودرتو.
* بدنه‌های کدگذاری‌شده به قالب URL.
* محتوای Base64 یا هگزادسیمال.

## مقایسه {#compare}

مقایسه، تفاوت میان درخواست‌ها، پاسخ‌ها، توکن‌ها یا سایر اقلام متنی را برجسته می‌کند. پس از بازپخش یا خودکارسازی، وقتی تغییرات پاسخ ظریف‌اند، مفید است.

## JWT {#jwt}

ابزار JWT به بررسی هدرها، ادعاها، زمان انقضا، انتخاب الگوریتم و مشکلات امنیتی آشکار توکن کمک می‌کند.

بررسی JWT باید شامل موارد زیر باشد:

* الگوریتم.
* ادعاهای زمان انقضا و زمان شروع اعتبار.
* مخاطب و صادرکننده.
* ادعاهای نقش یا مجوزدهی.
* فرضیات اعتبارسنجی امضا.

## تحلیلگر توالی و تحلیل توکن {#sequencer-and-token-analysis}

ابزارهای تحلیل توالی به بررسی تصادفی بودن، پیش‌بینی‌پذیری و توزیع توکن‌ها یا پاسخ‌های تکراری کمک می‌کنند.

از آن‌ها برای موارد زیر استفاده کنید:

* شناسه‌های نشست.
* توکن‌های CSRF.
* توکن‌های بازنشانی گذرواژه.
* کدهای دعوت.
* شناسه‌های عددی یا مشتق‌شده از برچسب زمانی.

## پیلودها {#payloads}

ابزارهای پی‌لود، رشته‌ها و فهرست‌های واژهٔ قابل‌استفادهٔ مجدد را برای آزمون‌های دستی، خودکارسازی و گردش‌های کار سازمان‌دهی می‌کنند.

مجموعه‌های پی‌لود را بر اساس بخش هدف، مورد آزمون یا گردش کار مرتب نگه دارید.

## شرایط رقابتی / قاچاق درخواست {#race-smuggling}

ابزارهای رقابت و قاچاق از آزمون‌های تخصصی رفتار HTTP پشتیبانی می‌کنند.

با تعداد کم درخواست شروع کنید، زمان‌بندی و رفتار پاسخ را مقایسه کنید و سپس ترافیک اثبات را برای یافته‌ها ذخیره کنید.

## شنوندهٔ شل معکوس {#reverse-shell-listener}

شنوندهٔ شل معکوس یک زبانهٔ محلی در فضای کاری برای نشست‌های شل فراهم می‌کند. شروع شنونده، پنل فضای کاری را باز می‌کند و تمرکز را روی زبانهٔ شل قرار می‌دهد.

## یادداشت‌ها {#notes}

یادداشت‌ها مستندات محلی پروژه هستند. از آن‌ها برای حفظ فرضیه‌ها، مشاهدات دستی، مراحل بازتولید و زمینهٔ گزارش‌دهی‌ای استفاده کنید که هنوز در یک یافتهٔ رسمی جای نمی‌گیرد.

## کشف محتوا {#discovery}

کشف محتوا با استفاده از زمینهٔ ثبت‌شده و فهرست‌های واژه به شناسایی مسیرهای هدف کمک می‌کند. برای جلوگیری از ترافیک غیرضروری از محدوده و محدودیت نرخ استفاده کنید.
