AppScan 漏扫工具-保姆及配置使用说明

!!!!本文章仅供学习使用,严禁在未经网站管理员的允许的条件下扫描任何网站!!!!

!!!!                              工具的滥用违反国家安全法后果自负                                   !!!

申明:本文实验环境在内网中进行,网站为自己服务器所搭建的sqli-labs、DVWA-master测试网站

1、AppScan安装和基础配置

     AppScan 简介 IBM Security AppScan(曾用名 IBM Rational AppScan)是 IBM 的 Rational 软件部门的一组 网络安全测试和监控工具。AppScan 旨在在开发过程中对 Web 应用程序的安全漏洞进行测试。该产品 学习每个应用程序的行为,无论是现成的或是内部开发的应用程序;该产品还开发了一个程序,用来测试 应用程序所有功能的常见的和特定的安全漏洞。 注:10.0.0 版本开始改名为 HCL AppScan Standard 系统环境要求:Windows 10

       下载完成双击安装,无脑下一步

       2.1将补丁丢入APPscan目录替换

不进行安装

      

       1.1打开APPscan 文件——》新建

      

       1.2Appscan 扫描sqli-labs靶场

              SQL 注入的页面中不需要我们进行登录操作。 我们是对整个站点进行扫描,sqli-labs 案例中有些页面是需要登录的有些则是不需要的。我们选择 无需登录,这样我们扫描出的结果会少很多。

      

        1.3选择扫描策略保持默认(缺省)即可

        1.4添加不进行扫描的页面,站点中存在安装页面如果重新提交会导致站点重新安装,添加排除路径

        1.5完成配置操作

        1.6点击右上角的数据和问题,实时查看扫描结果

        1.7导出报告

        1.8查看报告内容

2、AppScan配置登录站点进行扫描

        2.1新建扫描

       通常站点是需要我们进行登录后才允许访问。

      

       此时如果存在已完成的扫描任务会提示我们保存,保存完成后关闭新建任务窗口重新创建完全扫描

      

        2.2  输入DVWA靶场地址

         2.3记录登入过程

        

        2.4环境定义保持缺省

        2.5登入完毕,点关闭

        2.6右键复制排除链接

地址为:http://192.168.0.6VWA-master/logout.php

还有一个安装路径:http://192.168. 0.6/DVWA-master/setup.php

安全级别路径:http://192.168. 0.6/DVWA-master/security.php

注:CSRF 页面可能导致修改 DVWA 密码为空也可以添加。

http://192.168.0.6/DVWA-master/vulnerabilities/csrf/

        2.7沉余路径 表示扫描的目录结构层数。保持默认即可。

        2.8Cookie参数:默认情况下记录登录之后会自动创建 Cookie 参数,值为登录时的数值,但是如果登录页面存在验证 码就需要手动设置登录后的 Cookie 来进行扫描。

        2.9表单信息 页面中存在表单时可以设置对应的表单名称和内容进行自动填充

        2.10错误页面 根据页面返回状态或返回特定字符串信息来判断页面是否错误

        2.11扫描策略 选择对应的扫描策略不同的扫描,比如侵入式扫描可能会造成站点的不稳定性。

        2.12测试优化 根据不同时期的项目进行评估,一般前期使用优化方式,项目后期使用正常模式。但是通常我们做渗 透测试的话都是选择正常模式

        2.13配置完成后点击右下角确认即可开始扫描

        2.14开始扫描

2.15查看结果

2.16导出报告

文章对您有用的话,给文章点点赞吧

  • 9
    点赞
  • 23
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
请注意,我所提供的信息仅基于一般的了解,具体使用方法可能因版本和配置而有所不同。以下是一般步骤来进行AppScan的客户端漏洞扫描: 1. 配置目标:首先,您需要配置要扫描的目标应用程序。这可以是一个应用程序的URL或本地安装的应用程序。 2. 创建扫描策略:您可以创建一个扫描策略,以定义要检测的漏洞类型和其他配置设置。可以根据需要自定义策略,或使用预定义的模板。 3. 配置认证:如果目标应用程序需要身份验证,您需要提供相关的认证信息,以便AppScan能够成功登录并扫描受保护的页面。 4. 开始扫描:一旦目标和策略都配置好了,您可以开始扫描过程。AppScan将模拟用户行为,通过发送请求和分析响应来检测潜在的漏洞。 5. 分析结果:扫描完成后,您可以查看扫描结果。AppScan将提供一个详细的报告,其中包含发现的漏洞、风险评级、修复建议等信息。 6. 修复漏洞:根据报告中的建议,您可以采取相应的措施来修复发现的漏洞。这可能涉及修补应用程序的代码,配置服务器设置或采取其他安全措施。 请注意,客户端漏洞扫描是一个复杂的过程,可能需要深入了解应用程序的架构和漏洞类型。建议在使用AppScan进行扫描之前,详细阅读相关文档和参考资料,并确保您具备必要的技术知识和经验来正确配置和解释扫描结果。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值