博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
web渗透--4--自动化漏洞扫描
阅读量:2035 次
发布时间:2019-04-28

本文共 655 字,大约阅读时间需要 2 分钟。

自动化扫描工具只能检测到部分常见的漏洞(如跨站脚本、SQL注入等),不是针对用户代码的,也就是说不能理解业务逻辑,无法对这些漏洞做进一步业务上的判断。往往最严重的安全问题并不是常见的漏洞,而是通过这些漏洞针对业务逻辑和应用的攻击。

Web目前分为应用程序和Web服务两部分。应用程序指通常意义上的Web应用,而Web服务是一种面向服务的架构的技术,通过标准的Web协议(如HTTP、XML、SOAP、WSDL)提供服务。

3.1 AppScan application扫描测试

利用自动化的Web安全扫描工具AppScan进行扫描,以发现Web应用中存在的常见漏洞

1、测试条件

已知Web服务器域名或IP地址、Web业务运行正常

2、执行步骤

AppScan application扫描测试:

1、双击运行AppScan,选择file—new新建扫描,选择扫描模板default2、弹出扫描配置对话框,选择扫描类型,默认为Web Application Scan,点击next3、在Starting URL中填入需扫描的目标服务器域名或IP地址,其他配置不需修改,点击next4、选择No Login,点击next5、不需修改任何参数,点击next6、不需修改参数,选择Start a full automatic scan,点击finish完成配置,开始扫描7、扫描完成,保存扫描结果,并对结果进行分析

AppScan Web Service:

1、双击运行AppScan,选择file—new新建扫描&#

转载地址:http://awraf.baihongyu.com/

你可能感兴趣的文章
git adding files to index has encountered a problem
查看>>
git学习六:git提交忽略不必要的文件或文件夹
查看>>
springcloud(三):服务提供与调用
查看>>
Memcached 和 Redis 分布式锁方案
查看>>
乐视秒杀:每秒十万笔交易的数据架构解读
查看>>
如何解决秒杀的性能问题和超卖的讨论
查看>>
springCloud微服务使用
查看>>
SQL注入全过程
查看>>
js中Json对象与Json字符串互转(4种转换方式)
查看>>
Activiti 权限之处理用户组和用户关系
查看>>
maven创建非web项目
查看>>
python通过get,post方式发送http请求和接收http响应的方法
查看>>
Java使用HttpURLConnection上传文件
查看>>
centos 卸载软件
查看>>
多maven工程依赖写法注意问题
查看>>
深入理解Ribbon之源码解析
查看>>
jvm 调优的总结 查看应用的JVM实时情况
查看>>
一次性能优化,tps从400+到4k+
查看>>
主流的三大分布式计算系统:Hadoop,Spark和Storm
查看>>
Linux下MySQL备份以及crontab定时备份(crontab表达式简介)
查看>>