网路游侠:某WEB应用安全扫描器介绍

简介:
 比较纠结……刚写了很长,不小心按了一下“F5”全丢了……重新写!
  我们知道,目前市面上的多数漏洞扫描系统,如我们熟知的X-Scan、流光、Nessus、NMAP等,多数是扫描操作系统、网络设备、系统应用的漏洞的,如:Windows、Linux、Unix、AIX漏洞;Cisco IOS漏洞;FTP、Apache漏洞等,而对网站应用程序自身的漏洞却几乎都无能为力(当然X-Scan和Nessus也能扫描一点注入和跨站漏洞,但很有限),作为网络管理员,就比较头大。有没有好的方式快速评估网站安全性呢?——当然是有!(废话,否则也不会有本文了 嘿嘿)
  游侠安全网(www.youxia.org)拿到了某厂商送来测试的Web Application Security Scanner,专门针对WEB应用安全的扫描器,该Scanner可以扫描SQL Injection、XSS/CSS等常见WEB漏洞,并且具备渗透测试功能。下面我们来介绍。
  为了演示方便,游侠在VMware安装了IIS,并安置了一个具有漏洞的网站程序,该系统的地址是:192.168.1.44,下面测试主要围绕本地址进行。
  首先看下Web Application Security Scanner的界面,还是很简洁的!

  “爬虫配置”-“基本配置”如下:

  “检测配置”的“监测点”如下:

  当然,也可以设置“例外参数”:

  “策略配置”是重点,可以扫描的项目都在这里,我们看看:

  具体的游侠就不多展开说了,因为这个毕竟比较敏感 呵呵
  下面我们开始扫描我们的网站,点“任务向导”,有个单选:单个网站扫描、网站列表扫描,这一点我比较喜欢,直接把要扫描的“多个”网站写入到一个txt文档就可以了,很多WEB应用安全扫描器都是要一个个添加,本扫描器比较方便快捷。
  下面就比较简单,输入网址基本就OK了,这里需要等待一下,因为如果网站内容比较多,速度就比较慢。
  主界面会显示站点结构,顾名思义,就是网站目录结构了,毕竟扫描器是有“爬虫”的!然后会显示现在正在扫描跨站漏洞还是盲注检测等内容,看看状态:

  需要测试的网站规模毕竟不大,过一阵子就检测完毕,看看结果吧,本WEB应用安全扫描器的报表功能相对而言做的不错的,可以导成各种格式,包括:PDF、HTML、MHT、RTF、XLS、XLSX、CSV、Text、Image,格式够全面吧?呵呵,我们预览下安全评估的报告:

  除了有图形报表显示漏洞分布,还有漏洞详情,包括:
  漏洞类型、漏洞描述、漏洞链接、HTTP方法、参数、漏洞参数、备注(漏洞的测试URL)。
  可以说,作为国内的一款WEB应用安全扫描器,本软件使用简单,功能还是较为强大的,如果您对本软件感兴趣或有购买需求,也可以联系游侠安全网(www.youxia.org)。

作者:张百川(网路游侠)
网站:http://www.youxia.org

   转载请注明来源!谢谢合作。


本文转自网路游侠 51CTO博客,原文链接:http://blog.51cto.com/youxia/339677


相关文章
|
1月前
|
安全
网易web安全工程师进阶版课程
《Web安全工程师(进阶)》是由“ i春秋学院联合网易安全部”出品,资深讲师团队通过精炼的教学内容、丰富的实际场景及综合项目实战,帮助学员纵向提升技能,横向拓宽视野,牢靠掌握Web安全工程师核心知识,成为安全领域高精尖人才。 ## 学习地址
23 6
网易web安全工程师进阶版课程
|
4月前
|
安全 测试技术 网络安全
2022年中职“网络安全“江西省赛题—B-4:Web安全深入测试
2022年中职“网络安全“江西省赛题—B-4:Web安全深入测试
63 1
|
5月前
|
安全 前端开发 JavaScript
互联网并发与安全系列教程(07) - 常见的Web安全漏洞(其它漏洞)
互联网并发与安全系列教程(07) - 常见的Web安全漏洞(其它漏洞)
57 0
|
5月前
|
安全 NoSQL Java
互联网并发与安全系列教程(06) - 常见的Web安全漏洞(CSRF攻击)
互联网并发与安全系列教程(06) - 常见的Web安全漏洞(CSRF攻击)
67 0
|
14天前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
15天前
|
SQL 安全 PHP
CTF--Web安全--SQL注入之Post-Union注入
CTF--Web安全--SQL注入之Post-Union注入
|
1月前
|
安全 测试技术 网络安全
Web安全基础入门+信息收集篇
学习信息收集,针对域名信息,解析信息,网站信息,服务器信息等;学习端口扫描,针对端口进行服务探针,理解服务及端口对应关系;学习WEB扫描,主要针对敏感文件,安全漏洞,子域名信息等;学习信息收集方法及实现安全测试,能独立理解WEB架构框架,树立渗透测试开展思路!
18 0
Web安全基础入门+信息收集篇
|
1月前
|
安全 数据库 开发工具
Django实战:从零到一构建安全高效的Web应用
Django实战:从零到一构建安全高效的Web应用
48 0
|
1月前
|
安全 中间件 Go
Go语言Web服务性能优化与安全实践
【2月更文挑战第21天】本文将深入探讨Go语言在Web服务性能优化与安全实践方面的应用。通过介绍性能优化策略、并发编程模型以及安全加固措施,帮助读者理解并提升Go语言Web服务的性能表现与安全防护能力。
|
1月前
|
XML JavaScript 前端开发
Web 扫描神器:WhatWeb 保姆级教程(附链接)
Web 扫描神器:WhatWeb 保姆级教程(附链接)
52 0