web扫描

随着网站越来越多元化,内容或资讯都会不定期更新,而每个新增的页面或连结,都有可能带来新的漏洞,因此,网站的安全性
检测不论在上线前或是每次更新时,都是务必检查的工作。
但是手动的网站检测,对使用者而言是很大的负担,尤其以目前网站动辄数百至数千页,以人工方式对每一页进行澈底的安全检
测近乎不可能,此时,方便而自动化的检测工具就很重要了。以下介绍几套好用、便利及自动化检测的免费工具,使用者可以自
行上网下载使用,对网站安全进行基本的检查,降低网站被入侵的风险。
二、工具介绍iiscan(亿思)
亿思网站安全检测平台能够提供在线的安全检测服务,让用户可以在线扫描网站的安全隐患,是目前扫描速度最为理想的国内的
扫描工具。针对与网站的SQL注入,跨站攻击,网页篡改等存在漏洞进行扫描。目前亿思已经将网站扫描功能免费化了。而且操
作简单,比较适合一般站长使用。由于亿思只提供web版,故大家只能上它官网扫描,地址见签名。。。不过这样也有个好处,
就是把任务提交就可以,不必占着内存等扫描。。Grendel-Scan
Grendel-Scan工具是一套自动化图形介面的网站安全性检测工具,可运行在Windows及Macintosh作业系统上,
并提供Source Code下载。 Grendel-Scan可以检测相当完整的弱点,包含档案列举(File Enumeration)、
资讯泄漏(Information Leakage)、连线管理(Session Management)、XSS、恶意攻击(Miscellaneous Attacks)、
应用程式架构(Application Architecture)、网站设定(Web Server Configuration)及SQL Injection等弱点分项,
使用者可对每一分项再就需要检测的项目进行细部调整。此外Grendel-Scan亦具备网站爬寻功能,
因此在检测时只需提供起始页面,即可取得网站树状结构并对每一页面自动检测。 
Grendel-Scan也具备了许多其他好用的功能,例如:选择是否使用代理伺服器进行检测、
选择不同的报告输出格式、设定检测速度、预先设定须登入页面之帐号密码,及设定检测时URL之黑名单与白名单等,
这些都是在从事网页检测时非常方便的功能。Nikto
Nikto工具是一款能对网站伺服器执行多种安全测试的自动化扫描软体,与其他工具不同的是,Nikto为文字介面之检测工具,
在操作上或许没有其他工具那么直觉,但也不算困难,可在命令提示字元下输入nikto.pl –Help,即可显示详细的操作说明。 Nitko可对伺服器进行全面扫描,包含超过3,500种具有潜在危险的文件或CGI档案、超过900种伺服器版本问题及逾250种特定伺服器问题。此外,Nikto的扫描项目和外挂程式仍在持续更新,只须在命令提示字元下输入nikto.pl –update,即可至Nikto官网下载最新套件进行更新。 Nikto具有另一项特色为扫描速度快,可在最短时间内对网站伺服器相关的不安全设定、错误的配置及久未更新之过时软体进行侦测,是网站检测时一个很方便的利器。Burp Suite
Burp Suite 也是一套JAVA语言撰写成的网页代理伺服器型检测工具,使用的方法和Paros类似,但在功能上Burp Suite
却有其独特处。使用者将代理伺服器指向Burp Suite,使用爬寻功能取得网站树状结构之后,
即可将找到的页面送至Burp Suite中其他如扫描(Scanner)、入侵(Intruder)或重复注册检测(Repeater)等功能,
其中扫描可检测XSS、SQL Injection等弱点,而重复注册检测则能测试网站是否可防范大量注册或灌票等弱点。
此外,入侵功能可说是Burp Suite最强大的功能之一,可以对特定页面传送大量不同的参数,并观察特定回传栏位的变化,
对于暴力破解密码或Blind SQL Injection的检测都非常好用。唯一美中不足的地方是,免费版的Burp Suite不支援或
只有部分支援某些功能(如免费版的入侵功能测试速度较慢),但其基本功能足以完成很多的网站弱点测试,因此在从事网站检
测时,仍是一套非常好用的工具。
本帖最后由 j8i4a2n6 于 前天08:30 编辑
Burp Suite

  • Burp Proxy - an intercepting HTTP/S proxy server which operates as a man-in-the-middle between the end browser and the target web application, allowing you to intercept, inspect and modify the raw traffic passing in both directions.
  • Burp Spider - an intelligent application-aware web spider which allows complete enumeration of an application's content and functionality.
  • Burp Intruder - a highly configurable tool for automating customised attacks against web applications, such as enumerating identifiers, harvesting useful data, and fuzzing for common vulnerabilities.
  • Burp Repeater - a tool for manually manipulating and re-issuing individual HTTP requests, and analysing the application's responses.
  • Burp Sequencer - a tool for analysing the quality of randomness in an application's session tokens or other important data items which are intended to be unpredictable.
  • Burp Decoder - a tool for performing manual or intelligent decoding and encoding of application data.
  • Burp Comparer - a utility for performing a visual "diff" between any two items of data, normally pairs of related requests and responses.

基本上上面這些是Burp Suite包含的工具

如果想使用有GUI的工具進行封包編輯和網頁嗅探就用這套吧

官方網頁 http://portswigger.net/

Burp Suite網頁 http://portswigger.net/suite/

Burp Suite下載點 burpsuite_v1.1.zip

Burp Suite是一个免费的网站攻击工具。它包括proxy、spider、intruder、repeater四项功能。该程序使用Java写成,需要 JRE 1.4 以上版本。可以在 http://portswigger.net/suite/ 下载,目前最新版本为 1.0.1。

解压之后执行 suite.bat,片刻之后即可启动。

proxy spider intruder repeater

proxy

在本地架设代理服务器以截获并修改浏览器发出的请求。默认设置为 127.0.0.1:8080。使用时只要将浏览器的代理服务器设置为 127.0.0.1:8080,burp proxy就会截获到浏览器发出的请求,并可方便地进行修改之后再向原网站发出,以达到篡改cookie、URL、form等目的。

burp_suite_proxy_01.png

将浏览器的代理服务器设置为 localhost:8080,然后访问任意一个网站。burp proxy即可截获到该请求。你可以方便地编辑该请求的内容,然后按Forward按钮将编辑之后的请求发到原网站;或者按Drop按钮丢弃该请求。

spider

burp_suite_spider_01.png

intruder

burp_suite_intruder_01.png

repeater

burp repeater可以将同样的请求多次发送。你可以不断地修改请求的各种参数并发送,以寻找最好的攻击方法。

burp_suite_repeater_01.png

转载于:https://www.cnblogs.com/tangge/archive/2011/02/18/1957905.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/435215.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2.2基本算法之递归和自调用函数_数据结构与算法之5——队列和栈

栈和队列比较简单,而且实用性非常广泛,这里主要介绍一下他们的概念和实现,在很多算法中,栈和队列的运用很重要,因此,虽然简单确是最重要的数据结构之一,必须重视。栈是保证元素后进先出(后存入者…

神经网络与深度学习——TensorFlow2.0实战(笔记)(五)(NumPy科学计算库<2>python)

数组元素的切片 一维数组 #一维数组 #切片方法和Python序列数据结构的切片一样 anp.array([0,1,2,3,4],dtypenp.int64)#占用新的内存 #不包括结束位置 print(a[0:3]) print(a[:3]) print(a[0:]) 二维数组 #二维数组 anp.array([[0,1,2,3,4],[5,6,7,8,9],[10,11,12,13,14]],d…

基于三值图像的车牌识别测试程序发布

基于三值图像的车牌识别测试程序正式发布,初始版本是0.9.0。由于还有匹配模板没有完全导入,因此,识别精度还低。但是,目的是演示识别过程。其意义是,1、基于彩色图像直接进行三值化(即彩色二值化&#xff0…

LDR 、ADR介绍

请教: (1)LDR R1, 0x12345678 ;加载 32 位立即数 LDR R1,0x12345678 有什么不相同啊? 一般在什么情况下用 LDR R1, 0x12345678 ? 在什么情况下用 LDR R1,0x12345678 ? (2&#x…

c语言二进制数怎么表示_搞懂这些公式和原理,二级C语言对你来说肯定会简单很多!...

基本概念:机器数:在计算机中,一个数有二进制表示的数原码:第一位是符号位,其他位表示数值:0:正数,1:负数反码:正数-->原码,负数-->符号位不…

详细js读取execl内容并展示

作者execl内容展示 <!DOCTYPE html> <html lang"en"> <head><meta charset"UTF-8"><meta name"viewport" content"widthdevice-width, initial-scale1.0"> <!-- <script type"text/java…

[转载]细说Java反射

原文地址&#xff1a;细说Java反射作者&#xff1a;简单爱一、反射的概念 &#xff1a; 反射的概念是由Smith在1982年首次提出的&#xff0c;主要是指程序可以访问、检测和修改它本身状态或行为的一种能力。这一概念的提出很快引发了计算机科学领域关于应用反射性的研究。它首先…

python棋盘最短路径_Python数据结构与算法之图的最短路径(Dijkstra算法)完整实例...

本文实例讲述了Python数据结构与算法之图的最短路径(Dijkstra算法)。分享给大家供大家参考&#xff0c;具体如下&#xff1a; # coding:utf-8 # Dijkstra算法——通过边实现松弛 # 指定一个点到其他各顶点的路径——单源最短路径 # 初始化图参数 G {1:{1:0, 2:1, 3:12}, 2:{2:…

嵌入式经典面试题

C语言测试是招聘嵌入式系统程序员过程中必须而且有效的方法。这些年&#xff0c;我既参加也组织了许多这种测试&#xff0c;在这过程中我意识到这些测试能为面试者和被面试者提供许多有用信息&#xff0c;此外&#xff0c;撇开面试的压力不谈&#xff0c;这种测试也是相当有趣的…

js将百度坐标转为wgs84

作者execl示例 读取并转换结果如下 <!DOCTYPE html> <html lang="en"> <head><meta charset="UTF-8"><meta name="viewport" content="width=device-width, initial-scale=1.0"> <!-- <scrip…

Jetty 服务器架构分析(中)

接上一篇&#xff0c;说到XmlConfiguration ,XmlConfiguration 利用自己实现的 IOC 组装 Server 的全过程如下图所示&#xff1a; 这里可以看到 3 个关键的配置文件&#xff0c; jetty.xml 、 jetty-deploy.xml 、以及 contexts/xxx.xml l Jetty.xml 文件中定义了…

python去掉列表中的单引号_Python:如何从列表项中删除单引号(Python: How to remove single quotes from list item)...

I’m working on a bit of python code to run a query against a redshift (postgres) SQL database, and I’m running into an issue where I can’t strip off the surrounding single quotes from a variable I’m passing to the query. I’m trying to drop a number of…

VxWorks嵌入式操作系统的TrueFFS文件系统驱动开发

嵌入式系统对执行速度和系统可靠性的要求&#xff0c;决定了嵌入式系统需要一种安全、快速的存储设备&#xff0c;这种设备备同时还需要体积小、容量大、掉电数据不丢失等特点。而Flash存储器恰恰能够满足上述要求。这也使得Flash存储器成为嵌入式系统中的主要存储设备。 现…

神经网络与深度学习——TensorFlow2.0实战(笔记)(五)(NumPy科学计算库<矩阵和随机数>python)

矩阵和随机数 矩阵 创建矩阵 #创建矩阵 astring np.mat("1 2 3; 4 5 6") alist [[1,2,3],[4,5,6]] anplist np.array(alist) print(np.matrix(astring))#字符串、列表、元组、数组 print(np.mat(astring))#字符串、列表、元组、数组 print(np.mat(alist)) prin…

python爬虫抓取文本_Python实现可获取网易页面所有文本信息的网易网络爬虫功能示例...

本文实例讲述了Python实现可获取网易页面所有文本信息的网易网络爬虫功能。分享给大家供大家参考&#xff0c;具体如下&#xff1a; #codingutf-8 #--------------------------------------- # 程序&#xff1a;网易爬虫 # 作者&#xff1a;ewang # 日期&#xff1a;2016-7-6 #…

DOC学习之TrueFFS

TrueFFS原理 引用TrueFFS原理及其在CF卡上的实现的部分内容 “1、Wear-Leveling 闪速存储器不能无限次重复使用。它的每个扇区的擦除次数虽然很大&#xff0c;但却有限&#xff1b;因此&#xff0c;随着使用次数的加长&#xff0c;它最终会变成只读状态&#xff0c;所以应该尽…

安装 sql server 2005 com+ 目录要求警告 解决方案

用法&#xff1a; 创建记事本&#xff0c;然后改后缀名为.bat echo off setlocal echo %WINDIR%\System32\msdtc.exe -uninstall %WINDIR%\System32\msdtc.exe -uninstall call :delkey "HKCR\CID" call :delkey "HKLM\SYSTEM\CurrentControlSet\Serv…

神经网络与深度学习——TensorFlow2.0实战(笔记)(五)(Matplotlib绘图基础<1>python)

数据可视化 数据分析阶段&#xff1a;理解和洞察数据之间的关系 算法调试阶段&#xff1a;发现问题&#xff0c;优化算法 项目总结阶段&#xff1a;展示项目成果 Matplotlib&#xff1a; 第三方库&#xff0c;可以快速方便地生成高质量的图表 安装Matplotlib库 Figure 对…

Linux 定时器设置

函数alarm设置的定时器只能精确到秒&#xff0c;而以下函数理论上可以精确到微妙&#xff1a; #include <sys/select.h> #include <sys/time.h> int getitimer(int which, struct itimerval*value); int setitimer(int which, const structitimerval *value, s…

idea lombok不生效_Spring Boot 集成 Lombok 让代码更简洁!

点击上方“Java之间”&#xff0c;选择“置顶或者星标”你关注的就是我关心的&#xff01;作者&#xff1a;Anoyi lombok的威力简化代码IntelliJ IDEA安装lombok插件1、菜单栏 File > Settings > Plugins > Browse repositories…安装插件2、搜索 Lombok Plugin 安装后…