AWVS扫描Web应用程序

系列文章

AWVS安装与激活

1.账户密码登录扫描

我们准备了一个靶场用来做测试扫描:

AWVS扫描Web应用程序_网络安全

1.点击【Targets】,点击【add Target】

AWVS扫描Web应用程序_github_02

2.输入扫描地址和扫描描述,点击【save】

AWVS扫描Web应用程序_网络安全_03

3.点击【Site Login】

AWVS扫描Web应用程序_git_04

4.选择【try to auto-login into the site】,输入登录地址,用户名【xiaogang】,密码【123456】,重复密码【123456】

AWVS扫描Web应用程序_git_05

5.点击【HTTP Authentication】的开启按钮

AWVS扫描Web应用程序_安全_06

6.输入用户名【小刚】,密码【123456】,重复密码【123456】

AWVS扫描Web应用程序_github_07

7.点击【save】,然后点击【Scan】按钮

AWVS扫描Web应用程序_github_08

8.选择扫描设置,如图所示,点击【create Scan】

AWVS扫描Web应用程序_用户名_09

9.点击扫描目标,查看扫描具体内容

AWVS扫描Web应用程序_github_10

AWVS扫描Web应用程序_安全_11

10.等待扫描完成

AWVS扫描Web应用程序_用户名_12

AWVS扫描Web应用程序_用户名_13

AWVS扫描Web应用程序_用户名_14

2.利用录制登录序列脚本扫描

1.点击【Targets】,点击【add Target】

AWVS扫描Web应用程序_git_15

2.输入扫描地址和扫描描述,点击【save】

AWVS扫描Web应用程序_安全_16

3.点击【Site Login】

AWVS扫描Web应用程序_网络安全_17

4.选择【Use pre-recorded login sequence 】,点击【New】

AWVS扫描Web应用程序_网络安全_18

5.点击【登录】

AWVS扫描Web应用程序_git_19

6.输入用户名【xiaogang】,密码【123456】,点击【登录】

AWVS扫描Web应用程序_git_20

7.检查登录脚本流程是否完整,点击【Next】

AWVS扫描Web应用程序_git_21

8.点击【xaiogang_vip3】

AWVS扫描Web应用程序_网络安全_22

9.点击【Restrict requests to path】

AWVS扫描Web应用程序_github_23

10.点击【Next】

AWVS扫描Web应用程序_用户名_24

11.点击【确定】

AWVS扫描Web应用程序_github_25

12.点击【Finish】

AWVS扫描Web应用程序_安全_26

AWVS扫描Web应用程序_安全_27

13.点击【Scan】

AWVS扫描Web应用程序_github_28

14.选怎扫描配置,如下图所示,点击【Create Scan】

AWVS扫描Web应用程序_github_29

15.点击目标连接,查看具体扫描信息

AWVS扫描Web应用程序_git_30

16.等待扫描完成

AWVS扫描Web应用程序_网络安全_31

AWVS扫描Web应用程序_git_32

3.利用定制cookie扫描

我们准备如下页面进行实验:

AWVS扫描Web应用程序_git_33

扫描过程会遇到网站存在手机验证码,图形验证码,滑动验证等等,这时候想要深度扫描时,就需要进行登录绕过。最长用的手段就是定制cookie绕过。

1.点击【Targets】,点击【add Target】

AWVS扫描Web应用程序_git_34

2.输入扫描地址和扫描描述,点击【save】

AWVS扫描Web应用程序_安全_35

3.点击【Advanced】

AWVS扫描Web应用程序_git_36

4.点击【Custom Cookies】

AWVS扫描Web应用程序_用户名_37

5.输入被测网站网址

AWVS扫描Web应用程序_github_38

6.按下F12进入开发者模式,进入到网络板块,刷新

AWVS扫描Web应用程序_网络安全_39


在请求头中得到cookie信息

AWVS扫描Web应用程序_git_40

7.切换会AWVS,输入cookie的值,点击【+】

AWVS扫描Web应用程序_github_41

8.点击【save】,然后点击【Scan】

AWVS扫描Web应用程序_安全_42

9.设置扫描选项,如下图所示,点击【Create Scan】

AWVS扫描Web应用程序_用户名_43

10.点击扫描的网站地址,查看扫描信息

AWVS扫描Web应用程序_用户名_44

11.等待扫描完成

AWVS扫描Web应用程序_用户名_45

AWVS扫描Web应用程序_git_46


阿里云国内75折 回扣 微信号:monov8
阿里云国际,腾讯云国际,低至75折。AWS 93折 免费开户实名账号 代冲值 优惠多多 微信号:monov8 飞机:@monov6