Herramientas de Auditoria

5
Herramientas para la auditoria de my sql xSQLScanner - Database Password Cracker y herramientas de auditoría de seguridad xSQL Scanner es una avanzada herramienta de auditoría de SQL que ermite a !os usuarios encontrar !as contrase"as d#bi!es y vu!nerabi!idades en $S-SQL y servidores de base de datos $ySQL% &! ob'etivo de xSQLScanner es ayudar a! ana!ista de seguridad o ruebas de enetraci(n en !a auditoría de !a seguridad de $S-SQL y servidores de base de datos $ySQL% Características Prueba ara una r)ida contrase"a d#bi!* Prueba de desgaste ara !as contrase"as + usuario* Lista de a!abras oci(n* ,ser!ist oci(n* PortScanner ango de direcciones .P de auditoría y mucho m)s% .nsta!acion/

description

xSQL Scanner es una avanzada herramienta de auditoría de SQL que permite a los usuarios encontrar las contraseñas débiles y vulnerabilidades en MS-SQL y servidores de base de datos MySQL.

Transcript of Herramientas de Auditoria

Herramientas para la auditoria de my sqlxSQLScanner - Database Password Cracker y herramientas de auditora de seguridad

xSQL Scanner es una avanzada herramienta de auditora de SQL que permite a los usuarios encontrar las contraseas dbiles y vulnerabilidades en MS-SQL y servidores de base de datos MySQL.

El objetivo de xSQLScanner es ayudar al analista de seguridad o pruebas de penetracin en la auditora de la seguridad de MS-SQL y servidores de base de datos MySQL.

Caractersticas

Prueba para una rpida contrasea dbil;Prueba de desgaste para las contraseas / usuario;Lista de palabras opcin;

Userlist opcin;PortScannerRango de direcciones IP de auditora y mucho ms.

Instalacion:

Seguir los pasos de la imagen...

Al iniciar denuevo xsqlscan (./xsqlscanw), nos mostara un mensaje como este:Cannot open assembly '/pentest/passwords/xsqlscan/xsqlscanw.bin': No existe el fichero o el directorio.Entonces la carpeta descompimida y dejada en el escritorio, la copiaremos en la ruta"pentest/passwords" y luego iniciaremos con./xsqlscanwy listo :D

SQLMap, herramienta de auditoria

Se ha aadido una nueva herramienta a la seccin de tiles gratuitos del Instituto Nacional de TIC. SQLMap, una herramienta de auditora web para detectar y explotar vulnerabilidades de inyeccin SQL.

La herramienta que se ha aadido es:

SQLMapHerramienta open-source desarrollada en python y especializada en la explotacin de vulnerabilidades de tipo SQL Injection. SQLMap soporta gran variedad de motores de bases de datos (MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, IBM DB2, SQLite, etc.) por lo que la convierte en una herramienta de pentesting realmente til para auditar entornos Web.

Imagen extrada de https://github.com/sqlmapproject/sqlmap

SQLMap se apoya tambin en el Framework Metasploit para llevar a cabo alguna de sus funciones de post-explotacin. Algunas de las carcteristicas ms destacables de esta herramienta son:Soporte completo para seis tcnicas de inyeccin SQL: boolean-based blind, time-based blind, error-based, UNION query, stacked queries y out-of-band.

Soporte para conectarse directamente a la base de datos sin utilizar una inyeccin SQL proporcionando credenciales DBMS, direccin IP, puerto y el nombre de base de datos.

Enumeracin de usuarios, hash de contraseas, privilegios, roles, bases de datos, tablas y columnas.

Reconocimiento automtico de formatos hash y ataques basados en diccionario.

Bsqueda de determinados nombres de bases de datos, tablas especficas a travs de las bases de datos o columnas especficas a travs de todas las tablas. til, por ejemplo, para identificar las tablas de credenciales donde los nombres de las columnas correspondientes contienen cadenas como name y pass.

Descarga y subida de cualquier archivo del sistema de archivos subyacente al servidor de BBDD cuando el software de BBDD es MySQL, PostgreSQL o Microsoft SQL Server.

Ejecucin de comandos arbitrarios cuando el software de base de datos es MySQL, PostgreSQL o Microsoft SQL Server.

Soporte para establecer una conexin TCP out-of-band entre la mquina atacante y el sistema servidor de base de datos operativo subyacente. Este canal puede ser una lnea de comandos, una sesin en Meterpreter, o una sesin VNC.