آزمون نفوذ – جستجو برای یک چارچوب Fuzzing در ویندوز برای دستور خط با پرچم ها و پارامترها با ورودی ساختار یافته است

من یک برنامه خط فرمان دارم که پرچم ها و پارامترها را می گیرد. من در حال جستجو برای استفاده از چارچوب Fuzzing آماده با مراحل نصب کم است، برای دیدن اینکه آیا Fuzzing برای سازمان من قابل اجرا است.

در جستجوی من، من و یا پایان دادن به ابزارهای مبتنی بر لینوکس و یا نیاز به Cygwin برای استفاده از fuzzing در لینوکس نوع سیستم عامل

من می خواهم بدانم که آیا یک فازر هوشمند مبتنی بر GUI وجود دارد که می توان ساختار پرچم را مشخص کرد. من به کل مفهوم Fuzzing تازه می گوییم و می خواهم آن را به شدت به صفر بر اساس یک چارچوب برای داشتن مدرک مفهوم آماده در 2 هفته برای نشان دادن امکان سنجی استفاده از این روش.

لطفا به من کمک کند چارچوب خوبی را پیدا کنید آسان است تا راه اندازی و شروع کار من.

با تشکر از قبل.

آزمون نفوذ – Fuzzing: به سرعت تعداد دقیق بایت را پیدا کنید

من در حال حاضر سرریز بافر را تمرین می کنم. و من یک سوال برای شما در مورد fuzzing دارم.

من قادر به ایجاد یک اسکریپت پایتون است که سایز های بافر مختلف را برای سقوط یک برنامه امتحان می کند. این کار به خوبی انجام می شود و حجم بافر را که برنامه از بین رفته است بازمی گرداند.

با این حال ارزش من از اسکریپت من لزوما اندازه "اجازه بازنویسی EIP" را نمی دهد. برای پیدا کردن این اندازه بافر من معمولا باید بپوشم …

مشکل این است که وقتی به دنبال تعداد دقیق بایت هستم، من مجبور هستم:

  1. شروع به راه اندازی اشکال زدائی (edb-debugger) روی کالی [19659007] برنامه را راه اندازی کنید
  2. اسکریپت من را با +1 یا -1 در اندازه بافر اجرا کنید
  3. بررسی کنید که EIP رونویسی شده است

اگر این مورد نیست، دوباره و دوباره شروع میکنم … [19659002] این یک عملیات است که زمان زیادی را صرف می کند . آیا می توانیم این مرحله را سریع تر کنیم؟ با تنظیمات اضافی در debugger که به طور خودکار برنامه را مجددا راه اندازی می کند تا زمانی که EIP رونویسی نشده باشد؟ یا با یک تنظیم خاص در یک اسکریپت؟

تمام راه حل ها با لذت پذیرفته می شوند!

Fuzzing با Owasp-Zap

من انجام تست های وب را انجام می دهم و عمدتا تزریق ها را به رشته ها و غیره انجام می دهم. به جای این که به صورت دستی در هر فیلد فرم انجام دهید، چگونه می توانم این را به صورت اتوماتیک در برابر تمام فیلدهای فرم در یک صفحه انجام دهم؟ من شنیدم که این کار را می توان در OWASP-zap انجام داد اما نمیتواند چگونگی انجام آن را بفهمد. آیا کسی می تواند این را برای من روشن کند؟