Las industrias de seguridad utilizan con más frecuencia las herramientas de pentesting de aplicaciones web para probar las vulnerabilidades de las aplicaciones basadas en web. Aquí puede encontrar la lista completa de pruebas de penetración de aplicaciones web que cubre la realización de la operación de pruebas de penetración en todos los entornos corporativos.

Puede aprender el mejor paquete completo de pruebas de penetración y piratería web de nivel maestro de la plataforma líder en ciberseguridad de aprendizaje electrónico.

Herramientas de pentesting de aplicaciones web
Organización

OWASP : el Proyecto de seguridad de aplicaciones web abiertas (OWASP) es una organización benéfica mundial sin fines de lucro 501 (c) (3) centrada en mejorar la seguridad del software.
Firewall de aplicaciones web
ModSecurity : ModSecurity es un conjunto de herramientas para el monitoreo, registro y control de acceso de aplicaciones web en tiempo real.
NAXSI : NAXSI es un WAF de código abierto, alto rendimiento y bajo mantenimiento de reglas para NGINX, NAXSI significa Nginx Anti Xss & Sql Injection.
sql_firewall Extensión de firewall SQL para PostgreSQL
ironbee - IronBee es un proyecto de código abierto para construir una aplicación web universal Pentesting Tools. IronBee como marco para desarrollar un sistema para proteger aplicaciones web, un marco para construir un firewall de aplicaciones web (WAF).
Indusface : un firewall de aplicaciones web de la nueva era que tiene como objetivo frustrar a los actores de amenazas para que se filtren en el sistema, mediante la detección de vulnerabilidades de la aplicación, malware y fallas lógicas.
Escaneo / Pentesting
sqlmap - sqlmap es una herramienta de prueba de penetración de aplicaciones web de código abierto que automatiza el proceso de detección y explotación de fallas de inyección SQL y la toma de control de los servidores de bases de datos. Viene con un potente motor de detección, muchas funciones de nicho para el mejor probador de penetración y una amplia gama de conmutadores que van desde la toma de huellas digitales de la base de datos, la obtención de datos de la base de datos, el acceso al sistema de archivos subyacente y la ejecución de comandos en el sistema operativo a través de conexiones de banda.
ZAP : Zed Attack Proxy (ZAP) es una herramienta de pentesting de aplicaciones web integrada y fácil de usar para encontrar vulnerabilidades en aplicaciones web. Está diseñado para ser utilizado por personas con una amplia gama de experiencia en seguridad y, como tal, es ideal para desarrolladores y probadores funcionales que son nuevos en las pruebas de penetración. ZAP proporciona escáneres automatizados, así como un conjunto de herramientas que le permiten encontrar vulnerabilidades de seguridad manualmente.
Lista de verificación de prueba de OWASP v4 : lista de algunos controles para probar durante una evaluación de vulnerabilidad web. La versión de Markdown se puede encontrar aquí .
w3af - w3af es un marco de auditoría y ataque de aplicaciones web. El objetivo del proyecto es crear un marco que le ayude a proteger sus aplicaciones web mediante la búsqueda y explotación de todas las vulnerabilidades de las aplicaciones web.
Recon-ng : Recon-ng es un marco de trabajo de reconocimiento web con todas las funciones escrito en Python. Recon-ng tiene un aspecto y se siente similar al Metasploit Framework.
PTF : el marco de prueba de penetración (PTF) es una forma de soporte modular para herramientas actualizadas.
Infection Monkey : una herramienta de prueba de acceso semiautomática para redes de mapeo / prueba de acceso Simula un atacante humano.
ACSTIS - ACSTIS le ayuda a escanear ciertas aplicaciones web para la inyección de plantillas del lado del cliente de AngularJS (a veces denominada CSTI, escape sandbox o bypass de sandbox). Admite escanear una sola solicitud, pero también rastrear toda la aplicación web en busca de la vulnerabilidad CSTI de AngularJS.
Autoprotección de la aplicación en tiempo de ejecución
Sqreen : Sqreen es una solución de autoprotección de aplicaciones en tiempo de ejecución (RASP) para equipos de software. Un agente integrado en la aplicación controla y supervisa la aplicación. Se informa de las actividades sospechosas de los usuarios y los ataques se bloquean en tiempo de ejecución sin modificación del código ni redireccionamiento del tráfico.

Desarrollo
Seguro por diseño : libro que identifica patrones de diseño y estilos de codificación que reducen la probabilidad de muchas vulnerabilidades de seguridad. (acceso temprano, publicado continuamente, versión final otoño de 2017)
Asegurar DevOps : libro que explora cómo las técnicas de DevOps y seguridad deben aplicarse juntas para hacer que los servicios en la nube sean más seguros. (acceso anticipado, publicado continuamente, versión final enero de 2018)
Comprensión de la seguridad de API: una muestra gratuita de libros electrónicos que brinda un contexto de cómo funciona la seguridad de API en el mundo real al mostrar cómo se combinan las API y cómo se puede usar el protocolo OAuth para protegerlas.
OAuth 2 en acción : libro que le enseña el uso práctico y la implementación de OAuth 2 desde la perspectiva de un cliente, un servidor de autorización y un servidor de recursos.

Usabilidad
Curso de seguridad utilizable - Curso de seguridad utilizable en coursera. Muy bueno para aquellos que buscan cómo se cruzan la seguridad y la usabilidad.

Big Data
data_hacking : ejemplos de uso de IPython, Pandas y Scikit Aprenda a aprovechar al máximo sus datos de seguridad.
hadoop-pcap : biblioteca de Hadoop para leer archivos de captura de paquetes (PCAP).
Workbench : un marco de Python escalable para equipos de investigación y desarrollo de seguridad.
OpenSOC : OpenSOC integra una variedad de tecnologías de big data de código abierto para ofrecer una herramienta centralizada para el análisis y la supervisión de la seguridad.
Apache Metron (incubación) : Metron integra una variedad de tecnologías de big data de código abierto para ofrecer una herramienta centralizada para el análisis y la supervisión de la seguridad.
Apache Spot (incubación) : Apache Spot es un software de código abierto para aprovechar los conocimientos del análisis de flujo y paquetes.
binarypig - Extracción escalable de datos binarios en Hadoop. Procesamiento y análisis de malware sobre Pig, exploración a través de Django, Twitter Bootstrap y Elasticsearch.

DevOps

Securing DevOps : un libro sobre técnicas de seguridad para DevOps que revisa las prácticas de vanguardia utilizadas para proteger las aplicaciones web y su infraestructura.

Herramientas
http://www.metasploit.com/ : el software de pruebas de penetración más utilizado del mundo
http://www.arachni-scanner.com/ - Marco de escáner de pruebas de penetración de aplicaciones web
https://github.com/sullo/nikto - Escáner de servidor web Nikto
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus Vulnerability Scanner
http://www.portswigger.net/burp/intruder.html - Burp Intruder es una herramienta de prueba de penetración de aplicaciones web para automatizar ataques personalizados contra aplicaciones web.
http://www.openvas.org/ : el escáner y administrador de vulnerabilidades de código abierto más avanzado del mundo.
https://github.com/iSECPartners/Scout2 : herramienta de auditoría de seguridad para entornos AWS
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project : es una aplicación Java de múltiples subprocesos diseñada para forzar los nombres de archivos y directorios en servidores web / de aplicaciones.
https://www.owasp.org/index.php/ZAP : Zed Attack Proxy es una herramienta de prueba de penetración integrada fácil de usar para encontrar vulnerabilidades en aplicaciones web.
https://github.com/tecknicaltom/dsniff : dsniff es una colección de herramientas para la auditoría de redes y las pruebas de penetración. * https://github.com/WangYihang/Webshell-Sniper : administre su webshell a través de la terminal. * https://github.com/DanMcInerney/dnsspoof : suplantador de DNS. Elimina las respuestas DNS del enrutador y las reemplaza con la respuesta DNS falsificada
https://github.com/trustedsec/social-engineer-toolkit - El repositorio de Social-Engineer Toolkit (SET) de TrustedSec
https://github.com/sqlmapproject/sqlmap - Inyección SQL automática y herramienta de adquisición de bases de datos
https://github.com/beefproject/beef - El proyecto del marco de explotación del navegador
http://w3af.org/ - w3af es un marco de auditoría y ataque de aplicaciones web
https://github.com/espreto/wpsploit - WPSploit, explotación de WordPress con Metasploit * https://github.com/WangYihang/Reverse-Shell-Manager - Administrador de shell inverso a través de la terminal. * https://github.com/RUB-NDS/WS-Attacker - WS-Attacker es un marco modular para pruebas de penetración de servicios web
https://github.com/wpscanteam/wpscan - WPScan es un escáner de vulnerabilidad de WordPress de caja negra
http://sourceforge.net/projects/paros/ Paros proxy
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab proxy
https://code.google.com/p/skipfish/ Skipfish, una herramienta de reconocimiento de pruebas de penetración de aplicaciones web activa
http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Escáner de vulnerabilidades web Netsparker
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto - Nikto para Windows con algunas características adicionales
http://samurai.inguardians.com Samurai Web Testing Framework
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project DirBuster
http://www.edge-security.com/wfuzz.php Wfuzz
http://wapiti.sourceforge.net wapiti
https://github.com/neuroo/grabber Grabber
https://subgraph.com/vega/ Vega
http://websecuritytool.codeplex.com Escáner web pasivo Watcher
http://xss.codeplex.com x5s Asistente de pruebas de seguridad de transformaciones XSS y Unicode
http://www.beyondsecurity.com/avds Evaluación y gestión de vulnerabilidades AVDS
http://www.golismero.com Golismero
http://www.ikare-monitoring.com IKare
http://www.nstalker.com N-Stalker X
https://www.rapid7.com/products/nexpose/index.jsp Nexpose
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Escaneo de aplicaciones web Qualys
http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Escáner de vulnerabilidad para Linux, sin agente, escrito en golang.
https://github.com/rastating/wordpress-exploit-framework Un marco Ruby para desarrollar y usar módulos que ayudan en las pruebas de penetración de sitios web y sistemas con WordPress.
http://www.xss-payloads.com/ XSS Payloads para aprovechar las vulnerabilidades XSS, crear cargas útiles personalizadas y practicar las habilidades de prueba de penetración.
https://github.com/joaomatosf/jexboss Herramienta de verificación y explotación de JBoss (y otras vulnerabilidades de deserialización de Java)
https://github.com/commixproject/commix Herramienta automatizada de explotación e inyección de comandos del sistema operativo todo en uno
https://github.com/pathetiq/BurpSmartBuster ¡ Un complemento de descubrimiento de contenido de Burp Suite que agrega lo inteligente al Buster!
https://github.com/GoSecure/csp-auditor Complemento Burp y ZAP para analizar encabezados CSP
https://github.com/ffleming/timing_attack Realizar ataques de tiempo contra aplicaciones web
https://github.com/lalithr95/fuzzapi Fuzzapi es una herramienta utilizada para pentesting de API REST
https://github.com/owtf/owtf Marco de pruebas web ofensivo (OWTF)
https://github.com/nccgroup/wssip Aplicación para capturar, modificar y enviar datos WebSocket personalizados de cliente a servidor y viceversa.
https://github.com/tijme/angularjs-csti-scanner Detección automatizada de inyección de plantilla del lado del cliente (escape / bypass de caja de arena) para AngularJS (ACSTIS).

Hojas de trucos

Traversal: Windows

Imágenes de Docker para pruebas de penetración
docker pull kalilinux/kali-linux-docker Oficial de Kali Linux
docker pull owasp/zap2docker-stable - ZAP oficial de OWASP
docker pull wpscanteam/wpscan - WPScan oficial
docker pull pandrew/metasploit - Docker-metasploit
docker pull citizenstig/dvwa - Maldita aplicación web vulnerable (DVWA)
docker pull wpscanteam/vulnerablewordpress - Instalación vulnerable de WordPress
docker pull hmlio/vaas-cve-2014-6271 - Vulnerabilidad como servicio: Shellshock
docker pull hmlio/vaas-cve-2014-0160 - Vulnerabilidad como servicio: Heartbleed
docker pull opendns/security-ninjas - Ninjas de seguridad
docker pull usertaken/archlinux-pentest-lxde - Probador de penetración Arch Linux
docker pull diogomonica/docker-bench-security - Banco Docker para seguridad
docker pull ismisepaul/securityshepherd - Pastor de seguridad OWASP
docker pull danmx/docker-owasp-webgoat - Imagen de la ventana acoplable Proyecto WebGoat de OWASP
docker pull citizenstig/nowasp - Aplicación de práctica de prueba de lápiz web OWASP Mutillidae II

Vulnerabilidades

http://cve.mitre.org/ - Vulnerabilidades y exposiciones comunes. El estándar para los nombres de vulnerabilidades de seguridad de la información. Herramientas de pentesting de aplicaciones web.
https://www.exploit-db.com/ - La base de datos de exploits: el último archivo de exploits, Shellcode y documentos de seguridad.
http://0day.today/ - Inj3ct0r es la base de datos definitiva de exploits y vulnerabilidades y un gran recurso para investigadores de vulnerabilidades y profesionales de la seguridad.
http://osvdb.org/ - El objetivo de OSVDB es proporcionar información de seguridad técnica precisa, detallada, actualizada e imparcial.
http://www.securityfocus.com/ - Desde su inicio en 1999, SecurityFocus ha sido un pilar en la comunidad de seguridad.
http://packetstormsecurity.com/ - Recurso de seguridad global
https://wpvulndb.com/ - Base de datos de vulnerabilidades de WPScan

Cursos

La mejor fuente para aprender Burp suite https://ethicalhackersacademy.com/collections/ethical-hackers-academy/products/learn-burp-web-penetration-testing
Puede encontrar los mejores cursos de prueba de aplicaciones web en https://ethicalhackersacademy.com/collections/ethical-hackers-academy/products/bug-bounty-web-hacking
https://www.elearnsecurity.com/course/web_application_penetration_testing_extreme/ eLearnSecurity Prueba de penetración de aplicaciones web eXtreme
https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Ataques y explotación web avanzados de seguridad ofensiva (en vivo)
https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: Pruebas de penetración de aplicaciones web y piratería ética
https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: Herramientas avanzadas de prueba de penetración de aplicaciones web y piratería ética * http://opensecuritytraining.info/ - Capacitación en seguridad abierta
http://securitytrainings.net/security-trainings/ - Capacitación de seguridad ampliada
http://www.cs.fsu.edu/~redwood/OffensiveComputerSecurity/ - FSU - Seguridad informática ofensiva
http://www.cs.fsu.edu/~lawrence/OffNetSec/ - FSU - Seguridad de red ofensiva
http://www.securitytube.net/ - El portal de información y piratería más grande del mundo.

Sitios de demostración de piratería online

http://testasp.vulnweb.com/ - Sitio de prueba y demostración de Acunetix ASP
http://testaspnet.vulnweb.com/ - Sitio de prueba y demostración de Acunetix ASP.Net
http://testphp.vulnweb.com/ - Sitio de demostración y prueba de PHP de Acunetix
http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
http://zero.webappsecurity.com/ - Zero Bank
http://demo.testfire.net/ - Altoro Mutual

Laboratorios

http://www.cis.syr.edu/~wedu/seed/all_labs.html - Desarrollo de laboratorios de instrucción para la educación en seguridad informática
https://www.vulnhub.com/ - Máquinas virtuales para pruebas de penetración de localhost.
https://pentesterlab.com/ - PentesterLab es una manera fácil y excelente de aprender las pruebas de penetración.
https://github.com/jerryhoff/WebGoat.NET : esta plataforma de herramientas de pentesting de aplicaciones web es una plataforma de aprendizaje sobre fallas de seguridad web comunes.
http://www.dvwa.co.uk/ - Maldita aplicación web vulnerable (DVWA)
http://sourceforge.net/projects/lampsecurity/ - Capacitación de LAMPSecurity
https://github.com/Audi-1/sqli-labs : laboratorios SQLI para probar basados ​​en errores, basados ​​en booleanos ciegos, basados ​​en tiempo.
https://github.com/paralax/lfi-labs - pequeño conjunto de scripts PHP para practicar la explotación de vulns de inyección LFI, RFI y CMD
https://hack.me/ : cree, aloje y comparta aplicaciones web vulnerables en un entorno de espacio aislado de forma gratuita
http://azcwr.org/az-cyber-warfare-ranges - Capture the Flag, equipo azul, equipo rojo Cyber ​​Warfare Range gratis para principiantes y usuarios avanzados. Debe usar un teléfono celular para enviar un mensaje de texto solicitando acceso al rango.
https://github.com/adamdoupe/WackoPicko : WackoPicko es una aplicación web vulnerable que se utiliza para probar las herramientas de pentesting de aplicaciones web para escáneres.
https://github.com/rapid7/hackazon : Hackazon es un sitio de prueba gratuito y vulnerable que es un escaparate en línea creado con las mismas tecnologías que se utilizan en las aplicaciones móviles y de cliente enriquecido de la actualidad.
SSL
https://www.ssllabs.com/ssltest/index.html : este servicio realiza un análisis profundo de la configuración de cualquier servidor web SSL en la Internet pública.
https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Seguridad SSL sólida en nginx
https://weakdh.org/ - Débil Diffie-Hellman y el ataque de Logjam
https://letsencrypt.org/ - Let's Encrypt es una nueva autoridad de certificación: es gratuita, automatizada y abierta.
https://filippo.io/Heartbleed/ : un verificador (sitio y herramienta) para CVE-2014-0160 (Heartbleed).
Seguridad Ruby on Rails
http://brakemanscanner.org/ : un escáner de vulnerabilidad de seguridad de análisis estático y herramientas de seguridad de aplicaciones web para aplicaciones Ruby on Rails.
https://github.com/rubysec/ruby-advisory-db : una base de datos de gemas rubí vulnerables
https://github.com/rubysec/bundler-audit - Verificación de nivel de parche para Bundler
https://github.com/hakirisec/hakiri_toolbelt : Hakiri Toolbelt es una interfaz de línea de comandos para la plataforma Hakiri.
https://hakiri.io/facets : escanee Gemfile.lock en busca de vulnerabilidades.
http://rails-sqli.org/ : esta página enumera muchos métodos de consulta y opciones en ActiveRecord que no desinfectan los argumentos SQL sin procesar y no están destinados a ser llamados con una entrada de usuario insegura.
https://github.com/0xsauby/yasuo : un script ruby ​​que busca aplicaciones web de terceros vulnerables y explotables en una red

Conclusión

Las herramientas de pentesting de aplicaciones web son muy esenciales para realizar pruebas de penetración en las diversas aplicaciones basadas en web para encontrar fallas de seguridad y proteger la aplicación de los ciberdelincuentes. Hay varias herramientas de pentesting disponibles, las herramientas de pentesting de aplicaciones web mencionadas anteriormente están en la lista superior para realizar varios niveles de operación de pentesting e informar al proveedor respectivo para parchear las vulnerabilidades de la aplicación web.