渗透测试工具之——HP WebInspect安装与使用

HP WebInspect安装与使用

安装说明

	HP WebInspect10.30 是一款文件大,
	系统资源占用更大的扫描软件,
	在安装后开机会自动启动种类繁多的服务和进程,
	尽量将 WebInspect 安装在单独的虚拟机,
	分配内存 3GB 以上;
	确保操作系统 Windows 7 及以上;
	并确保支持.Net Framework 4.5.x 和 SQL Server 2012;
	开启前还需运行 services.msc 工具
	检查 SQL和 WebInspect 系列服务是否全部正确启动以防扫描时出现致命错误中	  断;
	10.30版本的下载和升级可能需要 VPN。

使用

****注意:分为需要登录检测和无需登录检测****
	
new
点 Create a Standard Web Site Scan 开始一个标准的网站扫描的设置
此时会弹出教程界面,点击关闭或仔细查阅
	此教程界面可随时由右上角 Tutorial 按钮调出,如下图
	在开始 URL 中输入站点路径,点击 Verify 确认可用性
		页面显示出来后,点 Next
Policy 是设定用 OWASP Top 10 风险方式检查还是仅仅检查 SQL 注入或者只是快速扫描一下的。
而 Crawl Coverage 设定爬虫深度,越往上速度越慢,爬到页面越多。
		设置之后点藏在左上角的 Next
		对于需要登陆后进行检查的页面点击 Create 创建登录宏
		在登录记录进程正常启动后,上方标志会从 Record 变成 Stop;然后找到网页上正常登录的地方,此处是 Signin
		在右侧网页上输入用户名、密码,点击登录;
		WebInspect 会自动记录登录信息和页面跳转,在发现成功登录后,会要求点击上方Play 按钮演示一遍记录到的登录操作
		点击上方 Play 按钮,看着 WebInspect 跑完一遍
		在询问是否正常登录时根据实际情况点 Yes 或 No
		为了自动检测而不是每次询问,WebInspect 还会要求指定一个参数来验证是否成功登录,此处点击 username,告诉 WebInspect,当出现 username 时就是成功的登录。
		等待 WebInspect 再跑一遍,直到出现 Did the macro play correctly?询问宏是否在发现了刚才指定的 username 后确实就代表正确登录了。
		如果是,点击 Yes,WebInspect 进入检测退出登录条件模式。
		检测到退出登录条件后,提示宏记录完成,在左上角点 Save 保存宏。
		保存为指定路径和默认格式后
		再点 Play
    	默认扫描类型为标准扫描:爬虫并审计

与APPscan的区别

	APPscan是先爬取后扫描
	webinspect是一边爬取一边检测
	进行攻击的时候会对攻击代码进行一些变异
  • 1
    点赞
  • 10
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
WebInspect是一款由微软公司推出的网站安全测试工具,旨在帮助网站管理员和开发人员识别和修复可能存在的安全漏洞。该工具提供了多种功能和资源,以保护Web应用程序的安全性。 首先,WebInspect具备全面的自动扫描功能,可以自动识别并探测扫描目标中的常见漏洞,例如跨站脚本攻击、SQL注入、弱密码和敏感信息泄露等。通过自动扫描功能,用户能够快速了解网站存在的安全风险,从而及时采取相应的措施防止潜在的攻击。 其次,WebInspect还提供了强大的定制能力,用户可以根据自己的需求定义扫描规则和策略。用户可以选择扫描的深度和范围,并对扫描结果进行过滤和分类,以便更好地了解和管理安全问题。这种灵活的定制能力可以帮助用户更加方便地根据自身需求进行网站安全测试。 此外,WebInspect还提供了丰富的报告和分析功能,可将扫描结果以图表、表格和图形等形式进行展示。用户可以通过这些报告和分析结果,了解漏洞的严重程度和影响范围,并能够根据这些信息评估风险和制定安全策略。 最后,WebInspect还支持与其他安全工具和平台的集成,例如漏洞管理系统和防火墙等。通过与其他安全工具的集成,用户可以更加有效地整合和利用现有的安全资源,提高网站的整体安全性。 总之,WebInspect是一款功能强大的网站安全测试工具,丰富的功能和资源可以帮助用户有效识别和修复网站中的安全漏洞,提高网站的安全性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值