AppScan(4)安装证书和绕过登录深入扫描

AppScna绕过登录验证码深入扫描

我们工作中最长碰到的工作场景是网站采用https协议,这时我们要用appScan进行扫描时,就需要先安装证书

安装证书

1.在AppScan中,新建一个文件。点击【文件】,点击【新建】
在这里插入图片描述

2.选择【扫描web应用程序】
在这里插入图片描述

3.弹出扫描配置向导的窗口,点击【取消】
在这里插入图片描述

4.点击【手动扫描】,选择【外部设备】

在这里插入图片描述

5.记录代理端口
在这里插入图片描述
代理端口是:50491

6.点击右上角的【记录代理配置】

在这里插入图片描述

7.点击【记录代理】,在下方有AppScan SSL证书,点击【导出】
这一步,我需要先添加证书:
在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

添加完根证书之后,再添加:
在这里插入图片描述

8.选择你喜欢的位置,点击【保存】,将证书保存下来(ZIP压缩包形式)。
在这里插入图片描述

9.点击取消
在这里插入图片描述

10.解压已经保存的证书,解压出来是appScanRootCert.crt这样一个安全证书
在这里插入图片描述

11.切换到火狐浏览器,点击【更多】(右上角的三条横线),点击【设置】

在这里插入图片描述

12.在搜索中输入"证书",点击【回车】,点击【查看证书】

在这里插入图片描述

13.弹出“证书管理器”窗口,点击【证书颁发机构】,点击【导入】

在这里插入图片描述

14.选择刚才解压出来的证书appScanRootCert.crt,点击【打开】

在这里插入图片描述

15.勾选信任证书(两个都勾选上),点击【确定】
在这里插入图片描述

16.点击“确定”

在这里插入图片描述

手工探测绕过登录(工作中可能用到的小技巧)

扫描过程会遇到网站 存在 手机验证码,图形验证码,滑动验证码,语音验证码等等,这时候想要深度扫描时,就需要进行登录绕过(有时候还有一些验证码存在有效性)。有两种方法可以选择

第一:使用被动手动探索扫描介绍的定制头解决
https://blog.csdn.net/qq_51550750/article/details/124903226

第二:使用手工探索-外置设备进行登录绕过。就是接下来要介绍的。

如果先开启代理,再登陆,会导致登陆的流量也会被记录下来,会导致重放失败(Cookie都是错的)。所以一定要先登陆,再开启代理。

1.点击【手动探索】,选择【外部设备】
在这里插入图片描述

2.记录代理端口

在这里插入图片描述
代理端口:50491

3.切到火狐浏览器,进入被测网站,登录

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

4…点击Foxy Proxy【代理】,点击【选项】

在这里插入图片描述

5.点击【编辑】

在这里插入图片描述

6.修改AppScan的端口,点击【保存】
在这里插入图片描述

7.切换到被测网站(一定要确保自己是登陆状态),点击【代理】,选择【appscan】

在这里插入图片描述

8.点击想要测试功能(被测网站进行操作)

比如:
在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

9.点击【停止记录】

在这里插入图片描述

10.选择被测网站(勾选),点击【确定】

在这里插入图片描述

11.等待流量加载完成(这时候看到有cookie)

在这里插入图片描述

在这里插入图片描述

12.点击【扫描】,点击【仅测试】

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

13.等待测试结果

0%
在这里插入图片描述

18%
在这里插入图片描述

54%
在这里插入图片描述
72%
在这里插入图片描述

100%
在这里插入图片描述

查看扫描结果:
在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

  • 3
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
AppScan 10.0.3是一款由IBM公司开发的应用程序安全扫描工具。它可以帮助开发人员和安全专家发现应用程序中的安全漏洞和弱点,并提供相应的修复建议。 AppScan 10.0.3具备多项功能和优势。首先,它支持多种应用程序类型的扫描,包括Web应用程序、移动应用程序和Web服务等。这意味着用户可以在不同的平台上使用该工具,并且能够对各种类型的应用程序进行全面的安全检查。 其次,AppScan 10.0.3具有检测漏洞的能力。它可以自动发现常见的安全漏洞,如跨站点脚本(XSS)、SQL注入、身份验证和会话管理漏洞等,帮助用户及时发现和修复这些潜在的安全风险。 此外,AppScan 10.0.3还提供了漏洞修复建议。在扫描后,它能够生成详细的报告,指出应用程序中存在的安全漏洞,并提供相应的修复建议。这使得开发人员能够及时采取措施解决这些问题,确保应用程序的安全性和稳定性。 最后,AppScan 10.0.3还具有用户友好的界面和易用性。它提供了直观的操作界面,使用户能够轻松地配置扫描设置、控制扫描过程并查看扫描结果。 总结来说,AppScan 10.0.3是一款功能强大、易用的应用程序安全扫描工具。它的多种扫描能力、漏洞检测和修复建议等特性使得用户能够及时发现和解决应用程序中的安全问题,提高应用程序的安全性和可靠性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值