常用wed扫描工具 awvs|appscan|Netsparker|Nessus

article/2025/10/7 15:02:01

一、awvs

是一款知名的自动化网络漏洞扫描工具

功能介绍:

1.WebScanner:全站扫描,Web安全漏洞扫描
2.Site Crawler:爬虫功能,遍历站点目录结构
3.Target Finder:端口扫描,找出web服务器
4.Subdomain Scanner:子域名扫描器,利用DNS查询
5.Blind SQL Injector:盲注工具
6.HTTP Editor:http协议数据包编辑器
7.HTTP Sniffer:HTTP协议嗅探器
8.HTTP Fuzzer:模糊测试工具
9.Authentication Tester:Web认证破解工具
10.Web Srevice Scanner:Web服务扫描器
11.Web Srevice Editor:Web服务编辑器

在这里插入图片描述
在这里插入图片描述

1.设定目标,写入待扫描域名

在这里插入图片描述

2、目标设置,设定漏洞查找与请求方式

在这里插入图片描述

3、选择扫描选项

在这里插入图片描述

4开始扫描,等待结果

在这里插入图片描述
扫到一个xss跨站脚本
在这里插入图片描述
验证一下
在这里插入图片描述

在这里插入图片描述

小技巧

1.文件头加

Mozilla/5.0 (compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html)

可以绕过狗,waf等

另外如果很容易吧对方扫死的话,可以在第一项limit number……,这里是最大的并发连接数默认是10,可以改低为2-5

某些WAF对访问请求时间太快会进行拦截,可以进行延迟发包,在Delay between 默认是0,改为1-5

2.表单验证用户某些页面,例如扫描后台、扫描用户登录后可访问的页面时候,需要登录用户密码验证再进行扫描,我觉得那个录制登录的脚本始终没法解决验证码的问题,so这里我们用设置cookie 来解决
在这里插入图片描述
在这里插入图片描述

3.设置排除url,比如“退出登录”这样的链接,会清除cookie和session,导致扫描终止,首先找到退出链接。

4.有时候一些页面需要二级密码,这就需要预置好表单自动填充,首先我们用浏览器F12看看表单的名称name,然后进入AWVS设置。

例如在HTML表单提交中出现age的字段,则会自动填写值为20。字段中:web中的是含有通配符的表示形式,例如1web2这样的就是满足web,当然可以不加任何通配符,例如password2

二、APPScan

IBM AppScan是一款非常好用且功能强大的Web 应用安全测试工具,曾以 Watchfire AppScan 的名称享誉业界,Rational AppScan 可自动化 Web 应用的安全漏洞评估工作,能扫描和检测所有常见的 Web 应用安全漏洞,例如 SQL 注入(SQL-injection)、跨站点脚本攻击(cross-site scripting)、缓冲区溢出(buffer overflow)及最新的 Flash/Flex 应用及 Web 2.0 应用曝露等方面安全漏洞的扫描。
APPScan设置中文
在这里插入图片描述

1.新建扫描:

在这里插入图片描述

2.扫描配置向导

①配置URL和服务器
在这里插入图片描述

②配置登录管理

在扫描的过程中,可能会不小心碰到退出按钮导致Appscan注销.因此,要登陆到应用程序中,我们需要根据需求设置。
在测试的web没有验证码情况下,可以使用(1和3种登陆方法)
在web有验证码情况下,可以使用第二种登陆方法。推荐使用第一种方法。
记录:选择此项后,会出现一个新的浏览器,并尝试链接到指定的网站作为本扫描的起始URL.你需要输入账号和密码登陆到应用程序.这样设置之后你可以关闭浏览器,但是不要点击注销按钮。有时候你会发现打开的浏览器不是IE或者Mozilla,而是Appscan浏览器.你可以改变通过设置来改变这个。工具–>Options -->Advanced,设置OpenIEBrower的值0–Appscan浏览器,1–IE,2–Firefox,3–Chrome.如果该网站的行为在不同的浏览器下有所不同,这个设置将是非常有用的.

提示:每次注销之后,Appscan会提示你登陆到应用程序中.如果你打算整个扫描你的系统,你可以选择这个选项。

自动:在这里可以直接指定用户名和密码,当需要登陆到应用程序的时候。
在这里插入图片描述

在浏览器打开的界面(需扫描的web)上输入用户名和密码后,点击系统的登录按钮。如果登录成功,可点击【我已登录到站点】。appscan会开始分析登录操作,若成功记录下登录操作,会执行注销操作。
在这里插入图片描述

appscan执行完注销操作后,会回到配置向导界面:有标志,说明已记录成功。

【注意】Appscan使用外部浏览器的问题。目前只支持IE、Firefox、Chrome三款浏览器。9.0.1.1版本中在工具-选项-扫描选项中可以找到。

早期版本在工具-选项-高级里有个OpenExternalBrowser这个参数 1为IE、2为火狐、3是Chrome。

【验证登录】用登录接口返回的内容进行会话验证

3.测试策略

扫描期间,AppScan® 发送的测试数量可以达到数千。有时,最好将扫描限制在仅扫描特定类型,以减少扫描时间。这是“测试策略”。几种测试策略说明:

缺省值:包含多有测试,但不包含侵入式和端口侦听器

仅应用程序:包含所有应用程序级别的测试,但不包含侵入式和端口侦听器

仅基础结构:包含所有基础结构级别的测试,但不包含侵入式和端口侦听器

侵入式:包含所有侵入式测试(可能影响服务器稳定性的测试)

完成:该策略包含所有 AppScan 测试,但端口侦听器测试除外。

关键的少数:包含一些成功可能性较高的测试精选,在时间有限时对站点评估可能有用

开发者精要:包含一些成功可能性极高的应用程序测试的精选,在时间有限时对站点评估可能有用

仅第三方:该策略包含所有第三方级别测试,但侵入式和端口侦听器测试除外。

生产站点:此策略“排除”可能损坏站点的侵入式测试,或测试可能导致“拒绝服务”的其他用户。

Web Services:该策略包含所有 SOAP 相关的非侵入式测试。

在这里插入图片描述
4.完成

选择–启动全面自动扫描,点击【完成】按钮。
在这里插入图片描述
扫描专家会先大致的探索被测网站,提出建议,以更好的扫描应用程序。
在这里插入图片描述
可手动配置环境:提高性能和准确性。
在这里插入图片描述
5.开始测试

应用扫描专家的建议后,整个扫描就开始了。系统先会扫描大致的网站,了解所需测的页面、测试元素、发送请求数。扫描结束后,开始测试。

6.测试结束

7.生成测试报告

在这里插入图片描述

8.关于手动探索

如果想要快速验证系统,可以采用手动探索一些重要的界面,填写表单的参数也会记录,会着重于探索的界面进行测试。

如果是全部系统的探索,时间比较长,但是比较全面,对表单的验证不够详细

Netsparker

在这里插入图片描述

四 nessus使用

在这里插入图片描述

1.登录进入控制面板,新建扫描,再点击Advanced Scan ,配置扫描。
在这里插入图片描述

在这里插入图片描述
我们可以在Plugins选项中查看使用的插件信息。
在这里插入图片描述
在这里插入图片描述
点击"Vulnerables",就能看见我们扫描发现的漏洞。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述


http://chatgpt.dhexx.cn/article/bh7DZtER.shtml

相关文章

Netsparker超轻量级Web安全漏洞扫描工具使用教程介绍

有特征 此工具分为收费版本和绿色版本 绿色版本也是很强大的 一 、Netsparker工具简介 Netsparker是一款综合型的web应用安全漏洞扫描工具,它分为专业版和免费版,免费版的功能也比较强大。Netsparker与其他综合 性的web应用安全扫描工具相比的一个特…

了解Netsparker扫描器

Netsparker是一款综合型的Web应用安全漏洞扫描工具,它分为专业版和免费版,免费版的功能也比较强大。Netsparker与其他综合性的Web应用安全扫描工具相比的一个特点是它能过更好的检测SQL Injection和Cross-site Scripting类型的安全漏洞。 一、使用Netspa…

Web安全—Web漏扫工具NetSparker安装与使用

本文仅用于安全学习使用!切勿非法用途。 一、NetSparker概述 Netsparker 是一款综合型的 web 应用安全漏洞扫描工具,它分为专业版和免费版,免费版的功能也比较强大。Netsparker 与其他综合性的 web 应用安全扫描工具相比的一个特点是它能够更…

2022 年顶级网络安全专家最爱用的10大工具

​目录 1. Nmap (Network Mapper)网络映射器 2. Nessus 3. Nikto 4. Kismet 5. NetStumbler 6. Acunetix 7. Netsparker网络火花 8. Intruder 9. Nmap 10. Metasploit 如何使用这些软件? 结论 ​ 网络安全专家,不是你认为的那种搞破坏的网络…

csdn的markdown编辑器基本语法(整理版)

文章目录 0 文章目录名1 标题2 字体设置3 文本设置4 按键展示5 功能快捷键6 生成适合的列表7 插入链接与图片8 插入代码段9 创建表格9.1 创建简单表格9.2 html表格 10 UML 图表10.1 序列图:10.2 普通流程图:10.3 FLowchart流程图10.4 甘特图 11 KaTeX数学公式 0 文章…

64位windows10,打不chm文件问题,终于解决了。。。

公司新给配了一台win10笔记本,发现打不开chm文件,度娘给的方案都是修改文件属性解除锁定之类的,根本解决不了问题。 经过几天研究,发现将chm文件拖放到 SysWOW64中的hh.exe可以打开 于是决定修改chm文件关联打开程序 直接修改无果…

chm转txt(chm转txt格式转换器安卓)

chm转txt格式转换器-有没有可以将CHM电子书格式转换为TXT格式的软件. 有一个叫DeCompiler的软件,可以将你说的CHM文件转换面原来生成chm文件时的网页文件(htm,html),呵呵~~应该可以满足你的用处吧~~ 你在网上按这个名字找一下,如果找不到发邮件给我,我发给你~ fjd0105 求txt转…

易维清使用技巧:CHM编辑利器

易维清源代码生成软件不但是一款专业的管理信息系统源代码生成器,其附带的编辑帮助信息功能更是CHM编辑利器。而且,免费试用版中的这个功能完全没有削减的哦,不花钱就可以帮你轻松编辑生成完美的CHM,官方下载地址:www.…

CSDN Markdown编辑器 图片对齐方式(居中/左对齐/右对齐)及图片大小

Markdown图片对齐方式(居中/左对齐/右对齐)及图片大小 一、图片对齐方式1.居中2.右对齐、左对齐 二、图片大小 说明:加载图片给有两种方式,一种用网页图片链接,另一种上传本地图片。 获得图中方框中的图片链接为&…

vim编辑器下载Linux版,强大的vim编辑器【下载!linux基础命令豪华版】

vi编辑器学习三 4.编辑操作 进入输入模式命令 i插入命令 a附加命令 o打开命令 c修改命令 r取代命令 s替换命令 Esc退出命令 输入模式的操作 Home光标到行首 End 光标到行尾 Page Up和Page Down上下翻页 Delect删除光标位置的字符 删除操作(命令模式使用) x删除光标处的单个字符…

MD编辑器用法讲解

文章目录 为什么写这个?0. 介绍一下md?1 纯md语法的使用1.1 快捷键1.2 字符效果和横线等1.2.1 横线1.2.2 删除线1.2.3 斜体字1.2.4 粗体1.2.5 粗斜体1.2.6 上标与下标1.2.7 **缩写(同HTML的abbr标签)**1.2.8 引用 Blockquotes 1.3 各级标签 标签 1标签 2…

CSDN - markdown 编辑器模板

CSDN - markdown 编辑器模板 # <center>CSDN - markdown 编辑器模板</center>**Markdown 编辑器**欢迎页。## 1. 功能拓展与语法支持Markdown 编辑器功能拓展与语法支持&#xff1a;1. 在创作中心设置代码高亮样式&#xff0c;Markdown **将代码片显示选择的高亮样…

树视图编辑器

![ 在这里插入图片描述 ](https://img-blog.csdnimg.cn/20210304200742955.png?x-oss-processimage/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2lsb3ZleW91YW55bW9yZQ,size_16,color_FFFFFF,t_70)

在线word编辑html,eWebEditor - 在线HTML编辑器,HTML在线编辑

本地文件自动上传&#xff1a; 利用本地文件自动上传功能&#xff0c;可以把编辑器内容中含有本地的图片、图表等文件自动上传到服务器。使内容发布后&#xff0c;浏览者也可以看到或下载此文件&#xff0c;而不是只有自己可以看到或下载到。您不需要一个一个文件的插入并上传&…

《MarkDown编辑器的使用技巧(修改录入方式与目录生成)|CSDN编辑器测评》

《MarkDown编辑器的使用技巧(修改录入方式与目录生成)&#xff5c;CSDN编辑器测评》 CSDN的 Markdown 编辑器是当前是编辑效率较高的编辑器&#xff0c;那么我在其使用过程中最【稀罕】的是目录功能。本编文章教会你修改【MarkDown编辑器】的设置&#xff0c;以及快速创建目录…

Python技能树及Markdown编辑器测评 20212109施铖哲

文章目录 前言:rocket:一、Python技能树使用评价:cat:1.1介绍:fire:1.2体验:fireworks:1.2.1首页1.2.2课程界面1.2.3练习1.2.4交流讨论与笔记1.2.5其他优点1.2.6缺点 1.3小结:coffee: 二、Markdown编辑器使用评价:dog:2.1介绍:telescope:2.2体验1-页面:moon:2.2.1界面2.2.2选项…

Markdown编辑器使用教程_被迫流浪者的博客

Markdown编辑器使用教程 欢迎使用Markdown编辑器合理的创建标题&#xff0c;有助于目录的生成功能快捷键如何改变文本的样式分割线插入链接与图片如何插入一段漂亮的代码片创建一个表格设定内容居中、居左、居右SmartyPants 列表有序列表无序列表 如何创建一个注脚注释也是必不…

chm文档的编辑办法

做开发的时候经常依赖各种api文档&#xff0c;而这些api多数是chm格式的。CHM是英语“Compiled Help Manual”的简写&#xff0c;即“已编译的帮助文件”。CHM是微软新一代的帮助文件格式&#xff0c;利用HTML作源文&#xff0c;把帮助内容以类似数据库的形式编译储存。早期微软…

CSDN创作中心Markdown编辑器基本使用方法

首先&#xff0c;这篇文章原出处是CSDN中创作中心自带的教程&#xff0c;但因为只能在创作中心看&#xff0c;并不方便日常的使用参考&#xff0c;故在原教程基础上加上部分自己的使用心得&#xff0c;可以更直观的显示各语法的效果&#xff0c;记录各类语法的使用。   当然&…

主编编辑器如何添加超链接?

在微信编辑器编辑文章时&#xff0c;我们经常会有需要添加超链接的情况。如何添加超链接?今天给大家介绍下主编编辑器(www.zhubian.com)如何添加超链接。首先我们要链接各种类型公众号可以增加什么样的超链接。 1.订阅号(每天可以发文章&#xff0c;一次最多发8篇)&#xff1…