点击上方蓝字关注我们
漏洞扫描是指基于漏洞数据库,通过扫描等手段对指定的远程或者本地计算机系统 的安全脆弱性进行检测,发现可利用漏洞的一种安全检测(渗透攻击)行为。
针对某类漏洞的:sql注入(Sqlmap)、weblogic(weblogicscan)
针对某类CMS的:wordpress(Wpscan)、dedecms(dedecmsscan)
针对系统应用层:Nessus针对某类框架的:Struts2(Struts2漏洞检查工具)、springboot(SBActuator)
针对web服务的:Burpsuite、xray、awvs
Acunetix Web Vulnerability Scanner (简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行安全漏洞。
从 11.0 版本开始, AWVS 就变成了使用浏览器端打开的形式,使用安装时自定义的端口来访问。
1.搜索镜像
docker search awvs2.拉取镜像(推荐第三个)
docker pull secfa/awvs我这里已经安装过了。
3.启动容器。
docker run -dit -p 13443:3443 secfa/awvs4.登录AWVS
URL地址:https://ip:13443
用户名:[email protected]
密码:Admin123xray 是一款功能强大的安全评估工具,由多名经验丰富的一线安全从业者呕心打造而成,主要特性有:
下载地址:
https://github.com/chaitin/xray使用二进制编辑器(推荐使用winhex)打开xray程序,修改如下值即可。
43 4F 4D 4D 55 4E 49 54 59
COMMUNITY
41 4F 4D 4D 55 4E 49 54 59
AOMMUNITY
41 44 56 41 4E 43 45 44 44
ADVANCEDD1.打开winhex,拖入xray.exe。
2.点击最上边的搜索,搜索十六进制数值。输入434F4D 4D554E495459。将43改为41。保存退出即可。
xray.exe webscan --basic-crawler http://xxx.com/ --html-output xray-xxx.html
xray.exe ws --basic http://xxx.com/ --ho xray-xxx.html1.生成ca证书。(这里我已经生成好了)
xray.exe genca2.开启监听。
完整:xray.exe webscan --listen 127.0.0.1:7777 --html-output testphp.html
简化:xray.exe ws --listen 127.0.0.1:7777 --ho testphp.html
3.浏览器代理设置。
这里推荐使用SwitchyOmega插件。方便快捷。
4 浏览器访问待测试站点,开启扫描
1.vps启动Xray
2.AWVS添加扫描目标
在添加扫描目标是配置代理服务器为VPS上Xray的监听端口
1.User options -> Upstream Proxy Servers -> Add2.启动xray监听。
xray.exe ws --listen burpsuite设置的IP地址:7777 --ho test.html
https://github.com/chaitin/rad/releases2.Rad基本使用 ·基本使用:
rad -t https://www.baidu.com/·手动登录:
rad -t https://www.baidu.com/ -wait-login执行以上命令会自动禁用无头浏览模式,开启一个浏览器供手动登录。在登录完毕后在命令行界面点击回车键继续爬取。
·将爬取基本结果导出为文件
rad -t https://www.baidu.com/ -text-output result.txt3.Rad与Xray联动
xray.exe ws --listen 127.0.0.1:7777 --ho proxy.htmlrad -t http://IP地址 -http-proxy 127.0.0.1:77774.高级版Xray融合了Rad爬虫
xray ws --browser-crawler http://IP地址 --ho vuln.htmlXray POC编写辅助工具
https://phith0n.github.io/xray-poc-generation/漏洞检测
xray ws -p mypocs/poc-nacos-unauth.yml -uf url.txt --ho nacos.html如果想要系统学习网络安全技术
不妨加入知识星球课程
《60天入门网络安全渗透测试》
从入门到案例,贴合实战
轻松易懂、好玩实用
限时领取
知识星球
跟着60天入门学习路线一起学
期待你的到来!
往期推荐
从入门到入狱的技术,可以学,别乱用!
网络安全学习方向和资源整理(建议收藏)
一个web安全工程师的基础学习规划
资源 | 渗透测试工程师入门教程(限时领取)
5年老鸟推荐10个玩Python必备的网站
推荐十个成为网络安全渗透测试大佬的学习必备网站!
那些社工师不为人知的秘密。。。
更多内容请关注公众号
网络安全自修室
点个在看你最好看