您好,欢迎访问三七文档
当前位置:首页 > 商业/管理/HR > 质量控制/管理 > CTF-信息安全之Web漏洞扫描
信息安全培训课程介绍Web漏洞扫描6介绍常见Web漏洞扫描工具原理和扫描步骤,对扫描结果进行分析和手动测试,工具包括Appscan,wvs,burpsuite。Part目录Web漏洞扫描器的原理Appscan扫描实验wvs扫描演示扫描结果手动分析Burpsuite工具使用扫描原理•通过搜索(爬行)发现整个Web应用结构•根据分析,发送修改的HTTPRequest进行攻击尝试(扫描规则库)•通过对于Respone的分析验证是否存在安全漏洞核心是提供一个扫描规则库,然后利用自动化的“探索”技术得到众多的页面和页面参数,进而对这些页面和页面参数进行安全性测试。“扫描规则库”,“探索”,“测试”就构成了扫描器的核心三要素。步骤1探索步骤2:测试针对探索发现的页面和参数,生成测试,进行安全攻击目录Web漏洞扫描器的原理Appscan扫描实验wvs扫描演示扫描结果手动分析Burpsuite工具使用Web扫描工具-AppscanIBM产品,业界最著名的Web漏洞扫描工具其他的有WVS,WebInspect等等–Finger•httprint•httprecon–Scanner•Nikto•IBMAppScan•AcunetixWebVulnerabilityScanner•WebInspect–Packer•Fiddler•TamperData(ffplugin)•NetCat–Exploits••Metasploit–SQLInjection•SQLMap•Wapiti•……•……渗透测试工具BurpSuite简介BurpSuite是Web应用程序测试的最佳工具之一,其多种功能可以帮我们执行各种任务.请求的拦截和修改,扫描web应用程序漏洞,以暴力破解登陆表单,执行会话令牌等多种的随机性检查。MainFunction•Proxy•Spider•Scanner•Intruder•Repeater•SequencerTarget•用来显示站点的相关信息Burpsuite的Proxy功能代理--BurpSuite带有一个代理,通过默认端口8080上运行,使用这个代理,我们可以截获并修改从客户端到web应用程序的数据包.Spider功能Spider(蜘蛛)--BurpSuite的蜘蛛功能是用来抓取Web应用程序的链接和内容等,它会自动提交登陆表单(通过用户自定义输入)的情况下.BurpSuite的蜘蛛可以爬行扫描出网站上所有的链接,通过对这些链接的详细扫描来发现Web应用程序的漏洞。ScannerScanner(扫描器)--它是用来扫描Web应用程序漏洞的.在测试的过程中可能会出现一些误报。重要的是要记住,自动扫描器扫描的结果不可能完全100%准确.IntruderIntruder(入侵)--此功能可用于多种用途,如利用漏洞,Web应用程序模糊测试,进行暴力猜解等.RepeaterRepeater(中继器)--此功能用于根据不同的情况修改和发送相同的请求次数并分析.SequencerSequencer--此功能主要用来检查Web应用程序提供的会话令牌的随机性.并执行各种测试.DecoderDecoder(解码)--此功能可用于解码数据找回原来的数据形式,或者进行编码和加密数据.ComparerComparer--此功能用来执行任意的两个请求,响应或任何其它形式的数据之间的比较.THANKS
本文标题:CTF-信息安全之Web漏洞扫描
链接地址:https://www.777doc.com/doc-1957970 .html