大佬们舍不得告诉你的 web 安全测试神器——AppScan

14 篇文章 3 订阅
11 篇文章 1 订阅

介绍

AppScan,即 AppScan standard edition。其安装在 Windows 操作系统上,可以对网站等 Web 应用进行自动化的应用安全扫描和测试

是 IBM 公司的 Web 扫描工具,对网站等 Web 应用进行自动化的应用安全扫描和测试。

APPScan 的工作原理

1、通过“探索”功能,利用HTTP Request和Response的内容,爬行出指定网站的整个 Web 应用结构

2、AppScan 本身有一个内置的漏洞扫描的规则库,可随版本进行更新。从探索出的 url 中,修改参数 or 目录名等方式,构造不同的 url 对照组向服务器发送请求 or 攻击

3、根据 HTTP Response 返回的内容,和正常请求所返回的响应作对比,是否产生差异性,而这种差异性又是否符合扫描规则库的设定规则,以此来判断是否存在不同类型的安全漏洞

4、若 APPScan 可判断存在安全漏洞,则对这些漏洞的威胁风险给出说明,进行严重程度提示,并给出修复的建议和方法,以及漏洞发现的位置提示

安装

图片

直接点击即可开始安装

打开之后的界面:

图片

这里显示无许可证

图片

破解(这里使用的是吾爱破解的方法,但是没能成功)

图片

图片

扫描

在正式开始之前需要现将结果保存下来

图片

然后就开始了:

图片

appscan 的规则是先爬虫后扫描

图片

点击问题则会显示当前存在的问题

图片

扫描完成之后将结果进行保存

图片

图片

 appscan 反制

在今年 4 月份的时候,由于 Chrome 出现的 V8 引擎漏洞,这一漏洞出现导致了一列的攻击链:微信点击特定链接就中马。

而其中在一公众号文章上看到了利该漏洞能够对 appscan 进行反制(点击下方阅读原文),但是我并没有复现成功该漏洞,而且其他人也没能复现成功。

反制(复现失败,真实性有待考证)

点击有惊喜

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值