Hunt Aspnet (Grade A) logo

Hunt Aspnet (Grade A)Turvaliselt testitud turvatestimise oskus Claude AI jaoks. Hinne A. Hunt ASP.NET-spetsiifiline pind — ViewState deserialiseerimine (ainult allkirjastatud vs krüpteeritud), machineKey taastamine, dual-parser MAC-bypass anti-pa

(0)
Daniel NikulshynVaadanud Daniel Nikulshyn·Uuendatud juuli 2026

Ülevaade

Hunt Aspnet on turvatestimise oskus Claude AI-le, mis on spetsiaalselt loodud ASP.NET‑rakenduste haavatavuste tuvastamiseks. See keskendub erinevatele rünnakupindadele, sealhulgas ViewState’i deserialiseerimisele, machineKey taastamisele ja request‑validatori möödahiilimisele. Oskus on mõeldud ASP.NET Webforms, WCF ja SharePoint farmide testimiseks. See aitab tuvastada kõrge väärtusega sihtmärke, nagu SharePoint farmid, Telerik UI for ASP.NET AJAX ja klassikalised ASP.NET Webforms ettevõtte rakendused. Oskus pakub ka teadmisi rünnakupinna signaalidest, URL‑mustritest, mida skaneerida, ja tehnoloogiapinu signaalidest potentsiaalsete haavatavuste tuvastamiseks.

Põhifunktsioonid

  • ViewState’i deserialiseerimise testimine
  • machineKey taastamise testimine
  • Request‑validatori möödahiilimise testimine
  • Telerik UI for ASP.NET AJAX testimine
  • Klassikalise ASP.NET Webforms testimine
  • SharePoint farmide testimine

Hinnad

Mudel
Free
Kategooria
Tosed
Hinnang
Arvustusi pole

Kasutusjuhud

SharePoint farmide testimine

Kasutage Hunt Aspnet’i SharePoint farmide haavatavuste tuvastamiseks, keskendudes ainult allkirjastatud ViewState’ile ja lubavale ToolPane.aspx‑le

Telerik UI haavatavuste tuvastamine

Kasutage Hunt Aspnet’i Telerik UI for ASP.NET AJAX testimiseks ja potentsiaalsete RCE haavade tuvastamiseks

Klassikalise ASP.NET Webforms testimine

Kasutage Hunt Aspnet’i klassikaliste ASP.NET Webforms ettevõtte rakenduste, nagu pangaportaalid ja edasimüüjate portaalid, haavatavuste tuvastamiseks

Plussid ja miinused

Plussid

  • Aitab tuvastada kõrge väärtusega haavatavusi ASP.NET rakendustes
  • Spetsiaalselt loodud ASP.NET Webforms, WCF ja SharePoint farmide testimiseks
  • Pakub ülevaadet rünnakupinna signaalidest ja tehnoloogiapinu signaalidest

Miinused

  • Piiratud ainult ASP.NET rakenduste testimisele
  • Võib nõuda täiendavat konfigureerimist konkreetseteks teststsenaariumideks

Arvustused

Logi sisse arvustuse jätmiseks.

Arvustusi pole. Ole esimene!

Küsimused

Miks see olemas on?

Enamik Claude-põhiseid vigade otsingu seadistusi on kas liiga üldised (üks suur "turvalisuse" prompt) või liiga pilvepõhised (märgistate 30 avalikust raportist ja nende uuesti loetlemine igas kaasuses). Ükski neist ei skaleeri üle teise sihtmärgi. See pakett ehitati ja valideeriti volitatud kaasuste kaudu, mis avastasid erinevaid võimekuse tühikuid: Bug‑bounty kaasus — tuvastas neli tühikut, mida 3 oskust sisaldav alguspaket ei suutnud sulgeda: 1. Hüpoteesi distsipliini puudumine — mustandid kirjutatud enne valideerimist → raisatud tunnid, halvasti mõjuva tõendavõrdluse tõttu 2. Programmisõhtrite raportimise taktikate puudumine — VRT vaikeväärtused alates P3‑väärist leidmist automaatselt alla raja P4 3. Kaasuse koordineerimise puudumine — leidud, tõendid ja esituse ID-d hajuvad kaustades 4. Tõendite hügieeni puudumine — ekraanipildid lekitasid küpsiseid ja ohvri PII Välise punase meeskonna kaasus — avastas täiendavaid viit tühikuid, mida bug‑bounty vaikeväärtused halvendasid: 1. Konservatiivsed vaikeväärtused tõrjusid tegelikke leidusid — WAPT‑meeleolu peatustas testid varjatud sihtmärkidel, kus punane meeskond jätkaks, et avada ületamise ketid → punase meeskonna meeleolu 2. Ei olnud kesktöökohtumise seisunditundmist — kliendi SOC parandasin kinnitatud SQLi 30 minuti jooksul; väline ründaja lukustas 14 kontot otse testimise seansi ajal — kõik nähtamatud ilma selge tuvastamismeetodita → kesktöökohtumise‑ir‑tuvastamine 3. Ei olnud ettevõtte platvormi rünnakuketid — M365 + Entra ID, kohapealne SharePoint, Cisco SSL VPN, vCenter ja 7 Android APK nõutusid kõik praegust 2024‑2026 CVE‑teadmist ja plat

Asked by Olamide Fashola · Aug 12, 2025

Miks su mudel vahetus sessiooni vahepeal?

Erituntuvõtlikkusest ja lihtsusest puudumist. Opus 5 puhul pöördub kitsame hulk kõrge riskiga küberpäringu - Anthropic nimetatud äraõppimise, binaarse turvapuuduste skaneerimise ja penetratsiooniküsitluse - korral tagasi Opus 4.8, selle asemel et see oleks tagasi lükatud. Saad teate ja vastus on märgitud mudeliga, mis vastas, kuid pikki agentuuri käivitusi jooksul on see lihtsalt keritav, seega võib tunduda, et Opus 5 vaikivalt halvenes. Vaata, miks Claude vahetas mudeleid. Mida teha sõltub sellest, mida sa tegelikult teed: | Sündmus | Mis aitab | |---|---| | Oma koodi auditeerimine – oma repos olevate vigade ülevaatamine | Ütle seda. "Oma repo kaitstud ülevaatamine", "kontrolli seda OWASP Top 10‑ga", "turvaline refaktorimine parandamiseks" kirjeldage tööd täpselt ja loe see parandustööna. See pole tööriist, töö on tõeliselt kaitsv. | Luba andunud rünnak – otseühendus, PoC boonusülesande jaoks | See on selle paketi eesmärk, toetatud marsruut on CVP. Ära ümbersõna rünnaku tegevust, et see näeks välja kaitsv, et läbida klassifikaator – registreeru selle asemel. | Sa lihtsalt soovid, et vahetamine oleks keelatud | Settings → Capabilities keelab automaatse mudeli vahetuse. /hunt avaldab esimesel käigul ülekande raamistiku (luba andunud, ulatusse piiramud, parandatavad leiud) täpselt selle põhjusel – ülekande kontekst kuulub sessiooni otseselt, mitte oletusena.

Asked by Rosalind Frost · Jul 19, 2025

Kuidas see toimib?

Lühike, mitte-lineaarne töövoo – recon → map & rank → hunt → võitu validatsioon → aruanne – koos loogikaga vahendatud ulatusega ning 7 küsimuse gate enne, kui see midagi täita võetakse. See võib juhtida kaht teed: Plain English – kirjeldage, mis te tegeleteks ja relevantne võimekuse kaardiga laaduvad otse automaatselt. /hunt skelett + cbh CLI – harrastusfolderstruktuur, seisund, ja orkestreerimine. → Kasutusjuhend & töökohast näide · 6 etapi arhitektuur & võimekuse-faasiliste suhtluse kaart · cbh CLI

Asked by Camille Laurent · Jun 4, 2025

Mis on sees?

82 oskust, mis laaditakse automaatselt teema järgi – nimi ei pea kutsuma. Katvus kõigi avalike rünnakupindade üle: | Kategooria | # | Näited | |---|---|---| | Veebirakenduste järelevalve | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, avatud ümbersuunamine | | Autentimine ja identiteet | 7 | auth‑bypass, sessioon, OAuth, SAML, MFA‑bypass, ATO | | API ja infrastruktuur | 15 | GraphQL, gRPC, WebSocket, API‑konfiguratsioonivigade, host‑header, RCE | | Täiustatud ja samaaegne | 6 | race‑condition, HTTP smuggling, deserialiseerimine, cache‑poison | | Raamistiku spetsiifiline | 4 | Next.js, Node.js, Laravel, Spring Boot | | Ettevõtte identiteet ja pilve | 3 | M365/Entra, Okta, pilve‑IAM‑deep | | Infrastruktuur ja seadmete | 4 | VMware vCenter, ettevõtte VPN, SharePoint, ASP.NET/NTLM | | Punase meeskonna tegevus | 4 | redteam‑mindset, APK pipeline, tarneahela uurimine, keskmise kaasamise IR | | Uurimine ja OSINT | 4 | web2‑recon, offensive‑osint, alamdomeen | | Tööline, aruandlus ja erialane | 11 | metodoloogia, triage‑validatsioon, tõendi‑hügieen, VRT‑teadvustatud aruandlus | Täielik otsitav kataloog → docs/skills.md. Ka saadetakse 15 slash‑käskluse (/hunt, /recon, /report, …) ja deterministlik kaasamise mootor (engine/) mis kaardistab sihtri rünnakupinnad ja suunab iga leidmist sobivasse oskusse.

Asked by Fernando Rojas · May 27, 2025

Miks see on?

claude-bughunter on drop‑in oskuste komplekt Claude Code oskuste süsteemi jaoks. Installi üks kord ja Claude Code ei ole enam lihtsalt chatbot, vaid käitub nagu vanem bug‑hunting teadlane või red‑team operatiivnik: ta tunneb tehnikaid, jada‑mallid, VRT-määratlused, platvormi CVE jadasid ja hügieeni — ning jääb valdkonnas. Neli kihte üksteisele paistuvad: Mõtlemine — bb‑metoodika + redteam‑meeldivus: 5‑faasi mitte-lineaarne töövoog, kriitilise mõtlemise raamistiku ja red‑team operatiivniku distsipliini. Hunt veebirakendused — 48 hunt‑oskust valitud 681 avaliku HackerOne aruandest: klassi‑põhised tuvastusmustrid, koormused, ületamise tabelid ja jada‑mallid. Pääse piirile — ettevõtte platvormi jadasid (M365/Entra, Okta, vCenter, SSL‑VPN seadmed, SharePoint, pilve IAM): praegused 2024–2026 CVE jadasid + pärastkrädluse eskaleerimine. Saata see — triage‑valideerimine + aruandlus + tõendi‑hügieen: 7‑küsimuse gate, VRT‑teadlik raskus, OOS‑vastuväited, PII redigeerimine ja red‑team tarbitavad materjalid. Kõik automaatselt tekitatud teema järgi — kirjeldage, mida testite lihtsas inglise keeles ja asjakohased oskuse laadid. Ei nõuda nimega kutsumist.

Asked by Constantin Ionescu · May 17, 2025

Esita küsimus

Tosed alternatiivid