在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

WEB滲透測試之三大漏掃神器

jf_hKIAo4na ? 來源:菜鳥學安全 ? 作者:帽子不夠白 ? 2022-11-17 10:25 ? 次閱讀

通過踩點和查點,已經能確定滲透的目標網站。接下來可以選擇使用漏掃工具進行初步的檢測,可以極大的提高工作的效率。

功欲善其事必先利其器,下面介紹三款適用于企業級漏洞掃描的軟件

1.AWVS

AWVS ( Acunetix Web Wulnerability Scanner)是一個自動化的Web 應用程序安全測試工具,它可以掃描任何可通過Web 瀏覽器訪問的和遵循 HTTP/HTTPS 規則的 Web站點和 Web應用程序、國內普遍簡稱WVS。

8c6a60c0-6610-11ed-8abf-dac502259ad0.png

此處新建掃描任務,填入選擇掃描的地址

8c8de9c8-6610-11ed-8abf-dac502259ad0.png

在這里可以選擇單項掃描或者默認掃描哦,當已經確定有某一個危險的時候選擇單項效果更好,否則請選擇默認。

8cda30a8-6610-11ed-8abf-dac502259ad0.png

AWVS會自動監測當前往網站的banner和system這對于后面的進一步監測非常重要,在下方選擇甲腳本語言。

8cedeefe-6610-11ed-8abf-dac502259ad0.png

這里選擇是否選擇登陸模式進行監測,相對于沒有權限的登錄監測來說登錄監測的深度更深。下方有兩個可選的登錄方式每次登錄都載入登錄過程或者自動登錄,建議選擇第一種,第一種可選擇不同的賬號進行登錄,不同賬號的權限不一樣所展現的出來的功能不一樣,使得監測有了更多的可能性。

8d0aea68-6610-11ed-8abf-dac502259ad0.png

選擇第一種登錄方式后,我們進入了創建登錄文件的頁面,登錄后隨便選擇頁面元素后即可退出。接下來選擇finish即可

8d2acb6c-6610-11ed-8abf-dac502259ad0.png

掃面界面非常清晰,可見當前的掃描進度和實時結果點擊即可查看

8d6bda44-6610-11ed-8abf-dac502259ad0.png

當掃描結束后可以點擊report生成電子報告

8d965742-6610-11ed-8abf-dac502259ad0.png

報告包含所有檢測的結果和對每個漏洞危險的詳細介紹和建議解決方法。非常方便易懂,但是工具不能代替人工,作為一名合格的安全人員一定要多每個危險進行測試后對報告進行修改后重新做一份報告。

8dd403d0-6610-11ed-8abf-dac502259ad0.png

這款攻擊的一些其他功能也是非常強大的,比如這個列目錄的功能,能夠準確的呈現出目標網站的目錄結構,為后邊的操作提供方便

8e358fba-6610-11ed-8abf-dac502259ad0.png

子域掃描,通過自己本身的DNS連接目標DNS監測其緩存的方式發現一級域名下的子域這種方式相當準確,為滲透測試找到突破口,有時連BANNER也會發現。

8e63c8b2-6610-11ed-8abf-dac502259ad0.png

對于不同的往網站要進行不同大掃描配置。比如掃描深度和超時時間等,在這就不做贅余。

8e910dcc-6610-11ed-8abf-dac502259ad0.png

2.WebInspect(企業級漏

HP WebInspect 可提供快速掃描功能、廣泛的安全評估范圍及準確的 Web 應用程序安全掃描結果。它可以識別很多傳統掃描程序檢測不到的安全漏洞。利用創新的評估技術,例如同步掃描和審核 (simultaneous crawl and audit, SCA) 及并發應用程序掃描,您可以快速而準確地自動執行 Web 應用程序安全測試和 Web 服務安全測試。WebInspect是最準確和全面的自動化的Web應用程序和Web服務漏洞評估解決方案。

使用WebInspect,安全專業人員和規范審計人員可以在自己的環境中快速而輕松地分析眾多的Web應用和Web服務。WebInspect是唯一的一款由世界領先的Web安全專家每日維護和更新的產品。這些解決方案專門為評估潛在的安全漏洞而設計,并提供所有修復這些漏洞所需要的資訊。

WebInspect帶來了最新的評估技術,能夠適應任何企業環境的Web應用安全產品。當您開始進行漏洞評估時, WebInspect的“ 評估代理” ( assessment agent)能夠對Web應用的所有區域進行分析。當這些代理( agent)完成評估后,所有的發現結果都自動匯總給一個核心的安全引擎,進行結果分析。之后, WebInspect啟動審計引擎,評估所收集的信息,并運用攻擊算法查找漏洞,并確定其嚴重程度。通過上述的途徑, WebInspect能夠持續地使用適當的評估資源,以適應您的具體應用環境。

8edfa32e-6610-11ed-8abf-dac502259ad0.png

選擇基礎掃描即可,為了方便演示先擇了掃描向導

8f132c12-6610-11ed-8abf-dac502259ad0.png

選擇需要進行漏掃的網站,會自動進行監測

8f39522a-6610-11ed-8abf-dac502259ad0.png

會將實時網站界面顯示出來。

8f4c43f8-6610-11ed-8abf-dac502259ad0.png

在這里選擇與AWVS類似選擇掃描類型和掃描深度。

8f9c2120-6610-11ed-8abf-dac502259ad0.png

在這里記錄一個登錄的過程文件,配置和AWVS類似,但是以視頻方式儲存。

后續操作和AWVS一樣同樣可以方便的生成報告,電腦配置不夠在此處卡了許久(8G+250SSD)已跪,所以想要運行的朋友一定要考慮自己電腦的配置。

8fbc9644-6610-11ed-8abf-dac502259ad0.png

幾個小工具不僅僅方便,經測試后發現異常準確幾乎不出錯。首先是banner的發現和腳本類型的發現。

8fe50bec-6610-11ed-8abf-dac502259ad0.png

賬號密碼的登錄破解,主要還是看手頭的字典夠不夠強大和專業。破解速度很快。

8ffe13e4-6610-11ed-8abf-dac502259ad0.png

90151a12-6610-11ed-8abf-dac502259ad0.png

902ce0de-6610-11ed-8abf-dac502259ad0.png

這是一個對主機端口的發現的小工具,刪選開放指定端口的主機并加以利用。

903e9bb2-6610-11ed-8abf-dac502259ad0.png

3.AppScan

對現代 Web 應用程序和服務執行自動化的動態應用程序安全測試(DAST) 和交互式應用程序安全測試 (IAST)。支持 Web 2.0、 JavaScript 和 AJAX 框架的全面的 JavaScript 執行引擎。涵蓋 XML 和 JSON 基礎架構的 SOAP 和 REST Web 服務測試支持 WSSecurity 標準、 XML 加密和 XML 簽名。詳細的漏洞公告和修復建議。40 多種合規性報告,包括支付卡行業數據安全標準 (PCI DSS)、支付應用程序數據安全標準 (PA-DSS)、 ISO 27001 和 ISO 27002,以及 Basel II。

90658402-6610-11ed-8abf-dac502259ad0.png

90880734-6610-11ed-8abf-dac502259ad0.png

90a38acc-6610-11ed-8abf-dac502259ad0.png

90b881de-6610-11ed-8abf-dac502259ad0.png

90d912e6-6610-11ed-8abf-dac502259ad0.png

910e5564-6610-11ed-8abf-dac502259ad0.png

選擇馬上進行掃描會進入一個專家評估的選項,會進行主機發現和掃描的默認配置

912b2a86-6610-11ed-8abf-dac502259ad0.png

在此處進行掃描配置,選擇最符合測試的掃描設置

915f8ef2-6610-11ed-8abf-dac502259ad0.png

91842afa-6610-11ed-8abf-dac502259ad0.png

91a0b346-6610-11ed-8abf-dac502259ad0.png

由于該工具對掃描過程的要求非常嚴格,需要很久的時間。

91b92750-6610-11ed-8abf-dac502259ad0.png

對結果分析非常詳細甚至給出代碼處的問題,可以進行專業的咨詢服務。堪稱輕量級掃描神器。

91df772a-6610-11ed-8abf-dac502259ad0.png

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Web
    Web
    +關注

    關注

    2

    文章

    1285

    瀏覽量

    70943
  • 掃描
    +關注

    關注

    0

    文章

    203

    瀏覽量

    25095

原文標題:WEB滲透測試之三大漏掃神器

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦
    熱點推薦

    (ST大賽等獎作品)超聲波自拍神器實例項目

    (ST大賽等獎作品)超聲波自拍神器電路圖:
    發表于 05-28 21:04

    試管條碼總?工業級碼器讓實驗室告別返工煩惱

    在實驗室的日常運作中,試管條碼掃描是一項至關重要卻又容易出現問題的環節。想象一下,當實驗人員辛苦完成一系列復雜的實驗步驟后,卻發現由于試管條碼,導致實驗數據無法準確對應,一切努力可能都要
    的頭像 發表于 04-04 00:00 ?186次閱讀
    試管條碼總<b class='flag-5'>漏</b><b class='flag-5'>掃</b>?工業級<b class='flag-5'>掃</b>碼器讓實驗室告別返工煩惱

    二維碼模組與傳統碼設備對比:嵌入式碼方案為何成為新趨勢?

    在數字化時代,碼技術已成為連接物理世界與數字世界的橋梁。從商品管理到支付結算,碼技術無處不在,極大地提升了效率與便捷性。然而,隨著技術的不斷進步,傳統的碼設備已難以滿足日益多樣化的需求。二維
    的頭像 發表于 04-02 14:44 ?228次閱讀
    二維<b class='flag-5'>掃</b>碼模組與傳統<b class='flag-5'>掃</b>碼設備對比:嵌入式<b class='flag-5'>掃</b>碼方案為何成為新趨勢?

    安全檢測 高效合規 | 經緯恒潤重磅推出PeneTrix滲透測試平臺

    在汽車智能化進程加速的今天,汽車電子控制系統(ECU)開發與信息安全合規性驗證正面臨重挑戰:法規更新頻繁、威脅場景日益復雜、傳統滲透測試流程耗時費力。面對這些難題,經緯恒潤基于多年的研發經驗與技術
    的頭像 發表于 03-17 17:04 ?681次閱讀
    安全檢測 高效合規 | 經緯恒潤重磅推出PeneTrix<b class='flag-5'>滲透</b><b class='flag-5'>測試</b>平臺

    遠距版嵌入式碼機在戶外碼收費場景中的應用解析

    隨著移動支付的普及與發展,戶外碼收費已經成為眾多消費場景中的主流支付方式。無論是停車場收費、景區門票售賣,還是路邊攤販的快速交易,碼支付都以其便捷性贏得了廣大用戶的青睞。在這一背景下,遠距
    的頭像 發表于 03-17 16:08 ?266次閱讀
    遠距版嵌入式<b class='flag-5'>掃</b>碼機在戶外<b class='flag-5'>掃</b>碼收費場景中的應用解析

    自動面墊碼分選一體機:推動電芯測試與分選的智能化升級

    ,成為電芯制造企業提升生產效率、降低成本、保障產品質量的重要利器。本文將詳細介紹自動面墊碼分選一體機的功能特點、工作流程以及其在電芯測試與分選領域的應用價值。 一、設備概述:高效精準的電芯測試與分選
    的頭像 發表于 03-13 10:38 ?290次閱讀

    Web安全之滲透測試基礎與實踐

    在網絡安全領域,Web滲透測試是發現Web應用漏洞的重要手段。下面介紹滲透測試的基礎和實踐。 信
    的頭像 發表于 01-22 09:33 ?419次閱讀

    Web端TCP/UDP測試工具!小白必學~

    Web端TCP/UDP測試工具,方便大家進行各種基于TCP和TDP的模擬測試。該測試工具不僅支持TCP和UDP測試,還支持SSL,使用極為便
    的頭像 發表于 01-08 18:17 ?1151次閱讀
    <b class='flag-5'>Web</b>端TCP/UDP<b class='flag-5'>測試</b>工具!小白必學~

    入門web安全筆記分享

    在計算機技術如日中天的今天,Web安全問題也接踵而來。但Web安全卻“入門簡單精通難”,涉及技術非常多且廣,學習阻力很大。 為此今天分享一份94頁的《Web Hacking 101》筆記,包含
    的頭像 發表于 12-03 17:04 ?613次閱讀
    入門<b class='flag-5'>web</b>安全筆記分享

    什么是滲透作用_金屬封裝又是如何發生滲透

    ? 滲透作用使得芯片封裝中沒有絕對的氣密性封裝,那么什么是滲透作用?金屬封裝又是如何發生滲透的呢??? 滲透:氣體從密度大的一側向密度小的一側滲入、擴散、通過、和逸出固體阻擋層的過程。
    的頭像 發表于 11-22 10:27 ?884次閱讀

    什么是工業用碼設備,工業碼器有什么優勢

    工業用碼設備概述工業用碼設備,通常指的是工業碼器,是一種高性能的一維條碼和二維條碼掃描設備,廣泛應用于工業生產、倉儲等場景中。相較于普通的消費級碼設備,工業
    的頭像 發表于 11-07 14:44 ?610次閱讀
    什么是工業用<b class='flag-5'>掃</b>碼設備,工業<b class='flag-5'>掃</b>碼器有什么優勢

    氣密性測試儀VS氣體流量檢測儀:一文看懂產品測和測堵的區別

    氣密性測試儀和氣體流量檢測儀分別用于檢測產品泄漏和堵塞。氣密性測試儀測,氣體流量檢測儀測堵。兩者在工業生產中確保產品質量和安全,選擇適合的設備是關鍵。
    的頭像 發表于 11-01 11:03 ?816次閱讀
    氣密性<b class='flag-5'>測試</b>儀VS氣體流量檢測儀:一文看懂產品測<b class='flag-5'>漏</b>和測堵的區別

    氣密性測試儀vs氣體流量檢測儀:一文看懂產品測和測堵的區別

    在工業生產中,質量檢測就像是產品的「體檢」。今天,我們來聊聊兩個常見的「體檢神器」——氣密性測試儀和氣體流量檢測儀。這兩個設備雖然看起來很像,但各有各的「絕活」。讓我們一起來揭開它們的神秘面紗吧
    的頭像 發表于 09-21 08:07 ?518次閱讀
    氣密性<b class='flag-5'>測試</b>儀vs氣體流量檢測儀:一文看懂產品測<b class='flag-5'>漏</b>和測堵的區別

    石頭科技自清潔拖機器人產品通過TüV南德網絡安全滲透測試評估

    Ultra)進行產品網絡安全滲透測試評估,其安全性符合相關行業標準。TüV南德全球網絡安全項目團隊致力于提供一站式、全方位的信息安全服務,為諸多企業建立穩固的網絡安全系統持續踐行。通過此次評估,也進一步體現石頭科技其恪守保障消費者權益的承諾,持續為消費者提供更安全、
    的頭像 發表于 08-22 13:13 ?514次閱讀

    鴻蒙ArkTS聲明式組件:Web

    提供具有網頁顯示能力的Web組件,[@ohos.web.webview]提供web控制能力。
    的頭像 發表于 07-04 15:35 ?1294次閱讀
    鴻蒙ArkTS聲明式組件:<b class='flag-5'>Web</b>
    主站蜘蛛池模板: 香蕉网影院在线观看免费 | 亚洲国产成人久久精品影视 | 九九热在线观看 | 91久久福利国产成人精品 | 激情综合站| 成人激情综合网 | 美女很黄很黄是免费的·无遮挡网站 | 一 级 黄 色 片生活片 | 日本毛片在线观看 | 中文在线免费看影视 | 欧美大色网| 全国男人的天堂天堂网 | tube69xxxxhd日本| 你懂的网站在线播放 | 偷拍福利视频 | 人人免费操| 亚洲高清免费视频 | 曰韩欧美| www国产永久免费视频看看 | 黄色大片视频在线观看 | 国产乱码精品一区二区三 | 色综色| 亚洲成人激情电影 | 亚洲区 欧美区 | 精品人人 | 亚洲精品一区二区中文 | video欧美性精品 | 欧美乱码视频 | 激情综合网婷婷 | 激情五月社区 | 日本aaaaa| 国产亚洲人成网站天堂岛 | 特黄特色视频 | 久久噜噜噜久久亚洲va久 | 特级一级全黄毛片免费 | 国产精品天天看 | 中国又粗又大又爽的毛片 | 美女扒开尿口给男人桶爽视频 | wwwxx在线| 国产理论在线 | 亚洲日本中文字幕天天更新 |