enum
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
enum [2023/09/27 09:01] – section1 katarina | enum [2023/09/27 09:48] (current) – nmap enum katarina | ||
---|---|---|---|
Line 1: | Line 1: | ||
====Enumeracija==== | ====Enumeracija==== | ||
- | Penetracijska testiranja, kao I drugi postupci etičkog hakiranja sastoje se od više faza, gdje se prva faza često naziva **„faza enumeracije“**. | + | Penetracijska testiranja, kao i drugi postupci etičkog hakiranja sastoje se od više faza, gdje se prva faza često naziva **„faza enumeracije“**. |
Za enumeraciju postoje alati koji automatizirano vrše neke procese te prikupljaju informacije, | Za enumeraciju postoje alati koji automatizirano vrše neke procese te prikupljaju informacije, | ||
Postoje mnogi alati za automatiziranu enumeraciju koji se koriste, no većinom funkcioniraju na sličan način gdje „brute-forceom“ pokušavaju „pogoditi“ postoje li ili su dostupni određeni resursi na meti. Svako sučelje ciljane web aplikacije koje komunicira s korisničkom bazom podataka ili drugim zanimljivim skupom podataka može potencijalno biti meta enumeracije. Najčešće mete enumeracije web aplikacija su forma za prijavu, forma za resetiranje lozinke, enumeracija mrežnog sučelja mete i potencijalno enumeracija domene/ | Postoje mnogi alati za automatiziranu enumeraciju koji se koriste, no većinom funkcioniraju na sličan način gdje „brute-forceom“ pokušavaju „pogoditi“ postoje li ili su dostupni određeni resursi na meti. Svako sučelje ciljane web aplikacije koje komunicira s korisničkom bazom podataka ili drugim zanimljivim skupom podataka može potencijalno biti meta enumeracije. Najčešće mete enumeracije web aplikacija su forma za prijavu, forma za resetiranje lozinke, enumeracija mrežnog sučelja mete i potencijalno enumeracija domene/ | ||
+ | |||
+ | |||
+ | ====Automatizirana enumeracija korisničkih imena==== | ||
+ | Automatizirana enumeracija ispravnih korisničkih imena nekog sustava moguća je pomoću alata [[burp|Burp Suite]]. | ||
+ | |||
+ | Ako meta koju želimo enumerirati ima neki mehanizam autentifikacije, | ||
+ | |||
+ | U slučaju da meta potpuno uspješno implementira ovakav pristup, nije moguće enumerirati postojeća korisnička imena korisnika na ovaj način, ali to nije uvijek slučaj. Nekad je tekst vraćene poruke isti za sve slučajeve, na primjer „Kombinacija korisničkog imena i lozinke nije ispravna“, | ||
+ | |||
+ | Kada enumeracija korisničkih imena nije moguća putem forme za prijavu, nekad se u tu svrhu mogu iskoristiti forme za promjenu zaboravljene lozinke ili forme koje se koriste pri zaboravljenom korisničkom imenu, npr. za enumeraciju e-mailova korisnika. | ||
+ | |||
+ | ====Mrežna enumeracija alatom NMAP==== | ||
+ | < | ||
+ | !!!UPOZORENJE!!! | ||
+ | skenove alatom NMAP izvršavajte samo nad za to namijenjenim servisima I web serverima. | ||
+ | Primjer takvog servisa gdje možete isprobati alat jest http:// | ||
+ | </ | ||
+ | |||
+ | Jedno od najvažnijih područja koje se ispituju pri fazi enumeracije jest mrežno sučelje mete. Za ovaj posao se koristi alat [[nmap|NMAP]]. | ||
+ | |||
+ | U nastavku će biti prikazano par primjera korištenja alata NMAP nad metom koja je napravljena s ciljem testiranja nmap alata i nad kojom je dozvoljeno svima izvršavati skeniranja, no ne pretjerana (na primjer. Skripte koje vrše stotine uzastopnih skreniranja ili nešto slično). Hostname ove mete je „scanme.nmap.org”. | ||
+ | |||
+ | Prvo će biti izvršen osnovni sken, bez zastavica, kojim se otkrivaju otvoreni portovi na meti. Naredba koja se izvršava je „nmap | ||
+ | * **otvoreni (open)** - pri slanju SYN paketa dobiva ACK odgovor, tj. otvoren je prema vanjskoj komunikaciji i korištenju | ||
+ | | ||
+ | * **filtrirani (filtered)** -probni paket koji se slao (SYN il UDP) na ciljan port nije niti stigao, nego je vjerojatno odbačen putem od strane nekog Firewall-a | ||
+ | {{ :: | ||
+ | |||
+ | U sljedećem primjeru koristimo zastavice -v i -sV. -v zastavica dolazi od „verbose” i naznačuje da se rezultat opiše detaljnije, koristeći što više riječi. Također se može postaviti -vv ili -vvv razina rječitosti kako bi se još detaljnije i opširnije opisao rezultat skena. -sV (service, version) zastavicom se specificira da se skenom pokušava odrediti servise i verzije servisa koje se nalaze iza otvorenog porta. Puni oblik naredbe koja će se izvršiti je „nmap -sV -v scanme.nmap.org” | ||
+ | {{ :: | ||
+ | }} | ||
+ | Na slici gore, vidimo puno dodatnih linija koje opisuju što alat radi za vrijeme izvršavanja, | ||
+ | |||
+ | |||
+ | ===Izvori: | ||
+ | [1]https:// | ||
+ | [2]https:// | ||
+ | [3]https:// | ||
+ | [4]https:// | ||
+ | [5]https:// | ||
+ | [6]https:// | ||
+ | \\ | ||
+ | [7]https:// | ||
+ | [8]https:// | ||
+ | \\ | ||
+ | [9]https:// | ||
+ | [10]https:// | ||
+ | [11]https:// | ||
+ | |||
+ | |||
enum.1695805276.txt.gz · Last modified: 2025/06/03 10:22 (external edit)