SlideShare una empresa de Scribd logo
1 de 51
[Arachni Framework] Una
forma diferente de Escanear y
Auditar Servidores Web
[Arachni Framework] Bugtraq
Sesion 3
[Arachni Framework] Bugtraq
Recordemos que un Framework es
un esquema (un esqueleto, un
patrón) para el desarrollo y/o
implementación de una aplicación.
[Arachni Framework] Bugtraq
 En términos muy simples, Arachni es una herramienta que permite evaluar la
seguridad de las aplicaciones web. En términos menos simples, Arachni es una
herramienta modular Open Source de alto rendimiento.
 Es un sistema que comenzó como un ejercicio educativo y como medio para
realizar pruebas de seguridad específicas en contra de una aplicación web con el
fin de identificar, clasificar y registrar los temas de interés de seguridad.
 Ahora se ha convertido en una infraestructura fiable que puede realizar cualquier
tipo de auditorias en aplicaciones web relacionada con la seguridad y el raspado
de datos generales.
[Arachni Framework] Bugtraq
 MÓDULOS:
 Path_traversal
 http://www.owasp.org/index.php/Path_Traversal
 Os_cmd_injection_timing/os_cmd_injection
 http://www.owasp.org/index.php/OS_Command_Injection
[Arachni Framework] Bugtraq
 MÓDULOS:
 Response_splitting
 http://www.owasp.org/index.php/HTTP_Response_Splitting
 Xpath
 http://www.owasp.org/index.php/XPATH_Injection
 Xss/xss_event/xss_uri/xss_tag/xss_path
 https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
[Arachni Framework] Bugtraq
 MÓDULOS:
 Code_injection/code_injection_timing
 https://www.owasp.org/index.php/Code_Injection
 Sqli_blid_rdiff /sqli_blind_timing
 http://www.owasp.org/index.php/Blind_SQL_Injection
 Rfi(Remote File Inclusion)
 http://projects.webappsec.org/w/page/13246955/Remote%20File%20Inclusion
[Arachni Framework] Bugtraq
 MÓDULOS:
 Unvalidated_redirect
 http://www.owasp.org/index.php/Top_10_2010-A10-
Unvalidated_Redirects_and_Forwards
 Ldapi
 http://www.owasp.org/index.php/LDAP_injection
 Csrf
 http://www.owasp.org/index.php/Cross-Site_Request_Forgery_(CSRF)
 Sqli
 http://www.owasp.org/index.php/SQL_Injection
[Arachni Framework] Bugtraq
 MÓDULOS:
 Xst
 http://www.owasp.org/index.php/Cross_Site_Tracing
 Unencrypted_password_forms
 http://www.owasp.org/index.php/Top_10_2010-A9-
Insufficient_Transport_Layer_Protection
[Arachni Framework] Bugtraq
 Como denoto a continuación
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 DESCARGA Y USO:
 Arachni se encuentra disponible tanto para Linux, Windows y Mac OSX y la descarga se
encuentra disponible desde su web oficial:
 http://arachni-scanner.com/latest
 Después de haber descargado los respectivos archivos, tenemos que descomprimir y
ejecutarlo en la consola desde su ubicación, ejemplo:
 cd Desktop
 cd arachni
 cd bin
 ls
 ./arachni_web
[Arachni Framework] Bugtraq
 O ya esta integrado en la suite de bugtraq como se muestra a continuación
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 Primero tenemos que abrir otra terminal y dirigirnos a la carpeta
/arachni/bin/ para ejecutar el comando ./arachni_rpcd la cual nos permitirá
habilitar y realizar el escaneo con la IP de nuestro localhost, si lo estamos
ejecutando a través de una terminal y si no como se muestra en la siguiente
imagen de bugtraq
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 Posteriormente nos iremos si estamos en la suite de bugtraq a Arachni Web,
como se muestra a continuación
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 Posteriormente nos iremos si estamos en la suite de bugtraq a Arachni Web
Auto, como se muestra a continuación
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 Nota. Tendremos que agregar la instancia o dispatchers para poder iniciar
nuestro escaneo
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 Posteriormente solo tendremos que ingresar la URL que deseamos auditar
en mi caso yo ingrese esta dirección
 https://www.saes.esiatic.ipn.mx/
 Ingresado la URL a la cual auditaremos, daremos clic en "Launch Scan", esta
nos redirigirá a otra interfaz donde se apreciara el trabajo que realiza la
herramienta, mostrando el Crawling, Auditoria de Servicios, Puertos,
Vulnerabilidades entre otros. El escaneo puede demorar dependiendo de los
módulos que hemos habilitado para cada escaneo, como también la velocidad de
nuestra conexión y memoria ram.
[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq

[Arachni Framework] Bugtraq
 Al momento que la herramienta termina el trabajo de Escanear por completo el
servidor especificado, esta nos mostrara la opción "Reports" donde tendremos
opciones para apreciar los resultados en cualquier tipo de formato, las cuales
son:
 Marshal Report
 YAML Report
 XML Report
 HTML Report
 Arachni Framework Report
 Materport JSON
 Report Text report
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
 Si queremos apreciar los resultados en una forma Gráfica, seleccionamos la
opción HTML Report donde se mostrara las vulnerabilidades encontradas, la
cual se aprecia de la siguiente manera
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
 A lado de Graps se encuentra la opción Issues, esta mostrara de una forma
textual las vulnerabilidades encontradas en el servidor, especificando el
nombre de la Vulnerabilidad y el Link Vulnerable.
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
 Por ultimo tenemos una opción Trusted issues, la cual nos mostrara de una
forma totalmente detallada del modulo que se ha usado, la variable afectada
y la URL afectada (vulnerable), como también la descripción, una breve
solución a esta vulnerabilidad y las referencias de UnixWiz, Wikipedia,
SecuriTeam y OWASP con sus respectivos links de información.
[Arachni Framework] Bugtraq
[Arachni Framework] Bugtraq
 Se puede decir que Arachni es algo parecido a Nessus, Retina y OpenVas,
pero como toda buena herramienta siempre tiene algo diferente que los
demás, por eso es muy recomendable utilizar Arachni en nuestras Pruebas
de Penetración para obtener resultados de una forma rápida y fácil..

Más contenido relacionado

Similar a Arachni Framework

Servicio web
Servicio web Servicio web
Servicio web
Yael67
 

Similar a Arachni Framework (20)

Escaner
EscanerEscaner
Escaner
 
2 poo u1 1 Introduccion
2 poo u1 1 Introduccion2 poo u1 1 Introduccion
2 poo u1 1 Introduccion
 
Maitaining access
Maitaining accessMaitaining access
Maitaining access
 
Arduino PLC: Manual Guía de Soapbox snap
Arduino PLC: Manual Guía de Soapbox snapArduino PLC: Manual Guía de Soapbox snap
Arduino PLC: Manual Guía de Soapbox snap
 
MAITAINING ACCESS
MAITAINING ACCESSMAITAINING ACCESS
MAITAINING ACCESS
 
P01.Desarrollo de aplicaciones con mplab
P01.Desarrollo de aplicaciones con mplabP01.Desarrollo de aplicaciones con mplab
P01.Desarrollo de aplicaciones con mplab
 
Trac: Gestión de proyectos de desarrollo de Software
Trac: Gestión de proyectos de desarrollo de SoftwareTrac: Gestión de proyectos de desarrollo de Software
Trac: Gestión de proyectos de desarrollo de Software
 
Cuckoosandbox
CuckoosandboxCuckoosandbox
Cuckoosandbox
 
Servicio web
Servicio web Servicio web
Servicio web
 
Depurando Java Script - Programador PHP
Depurando Java Script - Programador PHPDepurando Java Script - Programador PHP
Depurando Java Script - Programador PHP
 
Taller
TallerTaller
Taller
 
Cuckoo sandbox
Cuckoo sandboxCuckoo sandbox
Cuckoo sandbox
 
Mejora tu desarrollo web con Firefox Developer Edition y Google Chrome DevTools
Mejora tu desarrollo web con Firefox Developer Edition y Google Chrome DevToolsMejora tu desarrollo web con Firefox Developer Edition y Google Chrome DevTools
Mejora tu desarrollo web con Firefox Developer Edition y Google Chrome DevTools
 
Cuckoo sandbox
Cuckoo sandboxCuckoo sandbox
Cuckoo sandbox
 
Framework
FrameworkFramework
Framework
 
Framework
FrameworkFramework
Framework
 
Manual de instalacion de Adobe acrobat
Manual de instalacion de Adobe acrobatManual de instalacion de Adobe acrobat
Manual de instalacion de Adobe acrobat
 
API Java
API JavaAPI Java
API Java
 
Bots más humanos con Alexa
Bots más humanos con AlexaBots más humanos con Alexa
Bots más humanos con Alexa
 
Wireshark
Wireshark Wireshark
Wireshark
 

Más de Tensor

Más de Tensor (20)

Libertad
LibertadLibertad
Libertad
 
Método de la regla falsa (o metodo de la falsa posición)
Método de la regla falsa (o metodo de la falsa posición)Método de la regla falsa (o metodo de la falsa posición)
Método de la regla falsa (o metodo de la falsa posición)
 
Metodo de la bisección
Metodo de la bisecciónMetodo de la bisección
Metodo de la bisección
 
Transito vehicular
Transito vehicularTransito vehicular
Transito vehicular
 
Teoria de colas
Teoria de colasTeoria de colas
Teoria de colas
 
Practica 7 2016
Practica 7 2016Practica 7 2016
Practica 7 2016
 
Practica 6 2016
Practica 6 2016Practica 6 2016
Practica 6 2016
 
Game maker
Game makerGame maker
Game maker
 
Practica 5 2016
Practica 5 2016Practica 5 2016
Practica 5 2016
 
Procesamiento de archivos
Procesamiento de archivosProcesamiento de archivos
Procesamiento de archivos
 
Cadenas y funciones de cadena
Cadenas y funciones de cadenaCadenas y funciones de cadena
Cadenas y funciones de cadena
 
Simulación en promodel clase 04
Simulación en promodel clase 04Simulación en promodel clase 04
Simulación en promodel clase 04
 
Reduccion de orden
Reduccion de ordenReduccion de orden
Reduccion de orden
 
Variación+de+parametros
Variación+de+parametrosVariación+de+parametros
Variación+de+parametros
 
Coeficientes indeterminados enfoque de superposición
Coeficientes indeterminados   enfoque de superposiciónCoeficientes indeterminados   enfoque de superposición
Coeficientes indeterminados enfoque de superposición
 
Bernoulli y ricatti
Bernoulli y ricattiBernoulli y ricatti
Bernoulli y ricatti
 
Practica no. 3 tiempo de servicio
Practica no. 3 tiempo de servicioPractica no. 3 tiempo de servicio
Practica no. 3 tiempo de servicio
 
Clase 14 ondas reflejadas
Clase 14 ondas reflejadasClase 14 ondas reflejadas
Clase 14 ondas reflejadas
 
Ondas em
Ondas emOndas em
Ondas em
 
Clase 7 ondas electromagneticas
Clase 7 ondas electromagneticasClase 7 ondas electromagneticas
Clase 7 ondas electromagneticas
 

Último

Estrategia Nacional de Refuerzo Escolar SJA Ccesa007.pdf
Estrategia Nacional de Refuerzo Escolar  SJA  Ccesa007.pdfEstrategia Nacional de Refuerzo Escolar  SJA  Ccesa007.pdf
Estrategia Nacional de Refuerzo Escolar SJA Ccesa007.pdf
Demetrio Ccesa Rayme
 
FICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menores
FICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menoresFICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menores
FICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menores
Santosprez2
 
Pasos para enviar una tarea en SIANET - sólo estudiantes.pdf
Pasos para enviar una tarea en SIANET - sólo estudiantes.pdfPasos para enviar una tarea en SIANET - sólo estudiantes.pdf
Pasos para enviar una tarea en SIANET - sólo estudiantes.pdf
NELLYKATTY
 
Ediciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D Ccesa007.pdf
Ediciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D  Ccesa007.pdfEdiciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D  Ccesa007.pdf
Ediciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D Ccesa007.pdf
Demetrio Ccesa Rayme
 
ANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdf
ANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdfANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdf
ANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdf
lvela1316
 

Último (20)

Los caminos del saber matematicas 7°.pdf
Los caminos del saber matematicas 7°.pdfLos caminos del saber matematicas 7°.pdf
Los caminos del saber matematicas 7°.pdf
 
Seguridad y virus informáticos 12°B 2024
Seguridad y virus informáticos 12°B 2024Seguridad y virus informáticos 12°B 2024
Seguridad y virus informáticos 12°B 2024
 
ACERTIJO EL NÚMERO PI COLOREA EMBLEMA OLÍMPICO DE PARÍS. Por JAVIER SOLIS NOYOLA
ACERTIJO EL NÚMERO PI COLOREA EMBLEMA OLÍMPICO DE PARÍS. Por JAVIER SOLIS NOYOLAACERTIJO EL NÚMERO PI COLOREA EMBLEMA OLÍMPICO DE PARÍS. Por JAVIER SOLIS NOYOLA
ACERTIJO EL NÚMERO PI COLOREA EMBLEMA OLÍMPICO DE PARÍS. Por JAVIER SOLIS NOYOLA
 
4. MATERIALES QUE SE EMPLEAN EN LAS ESTRUCTURAS.pptx
4. MATERIALES QUE SE EMPLEAN EN LAS ESTRUCTURAS.pptx4. MATERIALES QUE SE EMPLEAN EN LAS ESTRUCTURAS.pptx
4. MATERIALES QUE SE EMPLEAN EN LAS ESTRUCTURAS.pptx
 
REGLAMENTO FINAL DE EVALUACIÓN 2024 pdf.pdf
REGLAMENTO  FINAL DE EVALUACIÓN 2024 pdf.pdfREGLAMENTO  FINAL DE EVALUACIÓN 2024 pdf.pdf
REGLAMENTO FINAL DE EVALUACIÓN 2024 pdf.pdf
 
Estrategia Nacional de Refuerzo Escolar SJA Ccesa007.pdf
Estrategia Nacional de Refuerzo Escolar  SJA  Ccesa007.pdfEstrategia Nacional de Refuerzo Escolar  SJA  Ccesa007.pdf
Estrategia Nacional de Refuerzo Escolar SJA Ccesa007.pdf
 
Realitat o fake news? – Què causa el canvi climàtic? - Modificacions dels pat...
Realitat o fake news? – Què causa el canvi climàtic? - Modificacions dels pat...Realitat o fake news? – Què causa el canvi climàtic? - Modificacions dels pat...
Realitat o fake news? – Què causa el canvi climàtic? - Modificacions dels pat...
 
a propósito del estado su relevancia y definiciones
a propósito del estado su relevancia y definicionesa propósito del estado su relevancia y definiciones
a propósito del estado su relevancia y definiciones
 
FICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menores
FICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menoresFICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menores
FICHA DE LA VIRGEN DE FÁTIMA.pdf educación religiosa primaria de menores
 
Tema 9. Roma. 1º ESO 2014. Ciencias SOciales
Tema 9. Roma. 1º ESO 2014. Ciencias SOcialesTema 9. Roma. 1º ESO 2014. Ciencias SOciales
Tema 9. Roma. 1º ESO 2014. Ciencias SOciales
 
tema 6 2eso 2024. Ciencias Sociales. El final de la Edad Media en la Penínsul...
tema 6 2eso 2024. Ciencias Sociales. El final de la Edad Media en la Penínsul...tema 6 2eso 2024. Ciencias Sociales. El final de la Edad Media en la Penínsul...
tema 6 2eso 2024. Ciencias Sociales. El final de la Edad Media en la Penínsul...
 
cuadernillo_cuentos_de_los_valores_elprofe20 (1).docx
cuadernillo_cuentos_de_los_valores_elprofe20 (1).docxcuadernillo_cuentos_de_los_valores_elprofe20 (1).docx
cuadernillo_cuentos_de_los_valores_elprofe20 (1).docx
 
EL CARDENALITO Lengua y Literatura de 6 grado
EL CARDENALITO Lengua y Literatura de 6 gradoEL CARDENALITO Lengua y Literatura de 6 grado
EL CARDENALITO Lengua y Literatura de 6 grado
 
novelas-cortas--3.pdf Analisis introspectivo y retrospectivo, sintesis
novelas-cortas--3.pdf Analisis introspectivo y retrospectivo, sintesisnovelas-cortas--3.pdf Analisis introspectivo y retrospectivo, sintesis
novelas-cortas--3.pdf Analisis introspectivo y retrospectivo, sintesis
 
Lecciones 07 Esc. Sabática. Motivados por la esperanza
Lecciones 07 Esc. Sabática. Motivados por la esperanzaLecciones 07 Esc. Sabática. Motivados por la esperanza
Lecciones 07 Esc. Sabática. Motivados por la esperanza
 
Pasos para enviar una tarea en SIANET - sólo estudiantes.pdf
Pasos para enviar una tarea en SIANET - sólo estudiantes.pdfPasos para enviar una tarea en SIANET - sólo estudiantes.pdf
Pasos para enviar una tarea en SIANET - sólo estudiantes.pdf
 
Ediciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D Ccesa007.pdf
Ediciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D  Ccesa007.pdfEdiciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D  Ccesa007.pdf
Ediciones Previas Proyecto de Innovacion Pedagogica ORIGAMI 3D Ccesa007.pdf
 
2.15. Calendario Civico Escolar 2024.docx
2.15. Calendario Civico Escolar 2024.docx2.15. Calendario Civico Escolar 2024.docx
2.15. Calendario Civico Escolar 2024.docx
 
ACERTIJO CÁLCULOS MATEMÁGICOS EN LA CARRERA OLÍMPICA. Por JAVIER SOLIS NOYOLA
ACERTIJO CÁLCULOS MATEMÁGICOS EN LA CARRERA OLÍMPICA. Por JAVIER SOLIS NOYOLAACERTIJO CÁLCULOS MATEMÁGICOS EN LA CARRERA OLÍMPICA. Por JAVIER SOLIS NOYOLA
ACERTIJO CÁLCULOS MATEMÁGICOS EN LA CARRERA OLÍMPICA. Por JAVIER SOLIS NOYOLA
 
ANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdf
ANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdfANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdf
ANTOLOGIA COMPLETA ANITA LA ABEJITA PARA LA LECTOESCRITURA EN PRIMER GRADO.pdf
 

Arachni Framework