Utilitários
A visão Utilitários do Ogma reúne ferramentas específicas que auxiliam os testes e a análise fora da tabela principal do proxy.
Varredura
Executa fluxos de varredura passiva e ativa. Consulte Varredura.
OAST
OAST oferece suporte a fluxos de testes fora de banda nos quais a aplicação pode fazer um callback para um listener HTTP, HTTPS, DNS ou SMTP controlado.
Use OAST para:
- SSRF.
- XXE cego.
- Injeção cega de comandos.
- Testes de webhooks e integrações.
- Prova de exploração baseada em callbacks.
Configure as portas de callback e as configurações de domínio de acordo com seu ambiente de implantação.
Decodificador
O Decodificador transforma a entrada selecionada por meio de receitas ordenadas. As receitas podem incluir operações como codificação, decodificação, cálculo de hashes, formatação ou extração.
Use o Decodificador ao inspecionar manualmente:
- Tokens.
- Parâmetros codificados.
- JSON aninhado.
- Corpos com codificação URL.
- Conteúdo Base64 ou hexadecimal.
Comparar
Comparar destaca diferenças entre requisições, respostas, tokens ou outros textos. É útil após Reenvio ou Automação quando as mudanças nas respostas são sutis.
JWT
O utilitário JWT ajuda a inspecionar cabeçalhos, declarações, expiração, escolhas de algoritmo e problemas de segurança evidentes em tokens.
A revisão de JWT deve incluir:
- Algoritmo.
- Declarações de expiração e de início de validade.
- Destinatários e emissor.
- Declarações de papel ou autorização.
- Premissas da verificação de assinatura.
Sequenciador e análise de tokens
Ferramentas do tipo sequenciador ajudam a inspecionar aleatoriedade, previsibilidade e distribuição em tokens ou respostas repetidos.
Use-as para:
- Identificadores de sessão.
- Tokens CSRF.
- Tokens de redefinição de senha.
- Códigos de convite.
- Identificadores numéricos ou derivados de marcas de tempo.
Payloads
As ferramentas de payloads organizam strings reutilizáveis e listas de palavras para testes manuais, Automação e fluxos de trabalho.
Mantenha os conjuntos de payloads organizados por área do alvo, caso de teste ou fluxo de trabalho.
Condição de corrida / Smuggling
Os utilitários de condições de corrida e smuggling oferecem suporte a testes especializados de comportamento HTTP.
Comece com poucas requisições, compare os tempos e o comportamento das respostas e depois salve o tráfego comprobatório em Achados.
Listener de shell reverso
O listener de shell reverso fornece uma aba local do espaço de trabalho para sessões de shell. Iniciar um listener abre o painel do espaço de trabalho e coloca o foco na aba de shell.
Notas
As notas são a documentação local do projeto. Use-as para preservar hipóteses, observações manuais, etapas de reprodução e contexto para relatórios que ainda não pertencem a um achado formal.
Descoberta
Descoberta ajuda a enumerar caminhos do alvo usando o contexto capturado e listas de palavras. Use o escopo e os limites de taxa para evitar tráfego desnecessário.