<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    web漏洞主動(被動)掃描工具

    VSole2022-08-12 07:00:23

    一、工具介紹

    glint 是一款golang開發的web漏洞主動(被動)掃描器,是目前為止跟上主流技術的測試工具,如有一下功能:

    1.xss AST語義檢測 配合瀏覽器爬蟲污點記錄檢測會測試特殊xss檢測

    2.SQL 注入檢測 (剛剛完成布爾類型檢測,錯誤型檢測,逐漸完善時間型和oob反鏈檢測)

    3.xray poc 腳本檢測(這個偷懶主要參照 https://github.com/jweny/pocassist )

    4.基于瀏覽器的爬蟲主動掃描

    5.被動掃描

    6.csrf 檢測

    7.ssrf 檢測 (正在重構)

    8.jsonp ast語義檢測

    9.Xxe 實體注入檢測 支持回顯和反鏈平臺 (正在重構)

    10.CRLF 檢測

    11.CORS 跨域共享檢測

    12.應用服務錯誤檢測(主動)

    13.SSL版本檢測(主動)

    14.cmd webshell后門注入檢測 (正在重構)

    15.路徑穿越檢測

    二、安裝與使用

    1、因為啟動模式設計得很多,比較混亂,我個人推薦研究人員使用被動掃描,記住裝上chrome

    glint.exe  --passiveproxy  --cert server.pem --key server.key
    

    2、然后訪問 http://martian.proxy/authority.cer 下載證書瀏覽器導入就行,瀏覽器設置代理 (你的局域網ip 如192.168.166.8):8080 ,記住是局域網不是127,當然你在agent.go configure 函數中修改。

    三、下載地址:

    通過項目地址下載:https://github.com/wrenchonline/glint

    四、聲明:

    僅供安全研究與學習之用,若將工具做其他用途,由使用者承擔全部法律及連帶責任,作者不承擔任何法律及連帶責任。

    漏洞web技術
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Web 應用通常用于對外提供服務,由于具有開放性的特點,逐漸成為網絡攻擊的重要對象,而漏洞利用是實現 Web 攻擊的主要技術途徑。越權漏洞作為一種常見的高危安全漏洞,被開 放 Web 應 用 安 全 項 目(Open Web Application Security Project,OWASP) 列 入 10 個 最 關 鍵Web 應用程序安全漏洞列表。結合近幾年披露的與越權相關的 Web 應用通
    十大常見web漏洞
    2021-10-23 05:12:42
    SQL注入攻擊(SQL Injection),簡稱注入攻擊、SQL注入,被廣泛用于非法獲取網站控制權,是發生在應用程序的數據庫層上的安全漏洞。在設計程序,忽略了對輸入字符串中夾帶的SQL指令的檢查,被數據庫誤認為是正常的SQL指令而運行,從而使數據庫受到攻擊,可能導致數據被竊取、更改、刪除,以及進一步導致網站被嵌入惡意代碼、被植入后門程序等危害。
    跨平臺通殺看不懂?老師傅帶你讀懂網絡協議漏洞
    Web日志安全分析淺談
    2022-01-12 06:36:15
    attack=test';select//1//from/**/1,此時請求狀態碼為200,但是此注入攻擊并沒有得到執行,實際情況中,還會有更多情況導致產生此類的噪聲數據。拋開這類情況不談,我們來說說在一般應急響應場景中我們分析日志的常規辦法。假設我們面對的是一個相對初級的黑客,一般我們直接到服務器檢查是否存有明顯的webshell即可。
    Web Service滲透測試總結
    近年來,針對網站的黑客在線攻擊事件迅速增加,同樣的風險仍然很容易被利用。國內知名黑客安全組織東方聯盟表示:這些通常很容易在瀏覽器中直接識別; 這只是了解要尋找的易受攻擊模式的問題。從攻擊者的角度來看,它們的入口點通常是瀏覽器。他們有一個網站,他們想要調查安全風險,這是他們如何去做的。與審查源代碼相比,這種方法更能反映真實的在線威脅,它使開發人員能夠立即開始評估他們的應用程序,即使他們在沒有訪問源的
    2018至2019年,盛邦安全分別入選了IDC創新者和IDC創新者。經多年技術積累沉淀,盛邦安全形成兩大安全基礎能力和一個安全創新能力。憑借深厚的技術積累和對客戶應用場景與業務需求的深刻理解,盛邦安全提出了“安全有道,治理先行”的資產治理理念和“五步法”安全治理解決方案,助力各行業客戶打造創新、高效、智能的網絡空間資產安全治理體系。
    手把手教你打造Web應用靜態安全測試工具。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类