<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    openrasp-iast 灰盒掃描工具

    VSole2021-09-18 15:12:00

    openrasp-iast 是一款灰盒掃描工具,能夠結合應用內部hook點信息精確的檢測漏洞,需安裝Agent和掃描器,支持java、PHP等應用程序。

    在這里,我們通過docker部署控制臺,接入一個PHP應用進行測試體驗。

    1、快速搭建環境

    使用容器快速搭建一整套的測試環境,包含 IAST 掃描器、OpenRASP 管理后臺 以及 漏洞測試用例。

    sudo sysctl -w vm.max_map_count=262144git clone https://github.com/baidu-security/openrasp-iast.gitcd openrasp-iast/docker/iast-clouddocker-compose up#http://127.0.0.1:18662/vulns/ 觸發PHP測試用例#http://127.0.0.1:18660/ 云控后臺(賬號openrasp/admin@123)
    

    2、接入PHP應用程序

    (1)使用lnmp一鍵安裝PHP環境,導入dvwa源碼運行。

    wget http://soft.vpser.net/lnmp/lnmp1.7.tar.gz -cO lnmp1.7.tar.gz && tar zxf lnmp1.7.tar.gz && cd lnmp1.7 && ./install.sh lnmp
    

    (2)使用默安賬戶登錄控制臺,添加一個新應用。

    (3)切換到新的應用test,點擊右上角的添加主機,安裝agent。

    PS:遇到重啟PHP服務報錯,需要查看openrasp.so 路徑,如復制不成功,手工復制過去即可。

     (4)安裝iast掃描器

    wget https://packages.baidu.com/app/openrasp/openrasp-iast-latest -O /usr/bin/openrasp-iast
    

    復制上面的最后一個url,設置為Fuzz 服務器地址。

    (5)啟動掃描,訪問站點觸發。

    (6) 查看漏洞列表

    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    一款掃描工具,能夠結合應用內部hook點信息精確的檢測漏洞。
    IAST 工具初探
    2021-11-30 08:19:03
    支持的編程語言:Java、PHP。漏洞結果提供比較詳細的HTTP數據包污點流圖,可用于快速驗證復現漏洞。支持的編程語言:Java,Python,JavaScript,TypeScript,C#,Go,C/C ++。
    WAF簡介WAF對于一些常規漏洞的檢測大多是基于“正則表達式”“AI+規則”的方法,因此會有一定的概率繞過其防御。繞過waf的測試中,有很多方法可以使用,以下常用方法:大小寫繞過。
    有效防止入侵者通過腳本上傳危險程序或代碼,讓服務運行于安全狀態。防范入侵者執行危險程序防范提權的發生。禁止危險的組件,讓服務器更安全。防范因網站有注入問題導致服務器給入侵。有效的防止未經允許的擴展名腳本惡意執行,如:CER,CDX 等擴展名的木馬。通過根據一組YARA規則爬行文件系統測試文件來執行檢測。根據項目計劃會逐步覆蓋服務器資產管理、威脅掃描、Webshell掃描查殺、基線檢測等各項功能。
    WAF簡介 WAF對于一些常規漏洞(如注入漏洞、XSS漏洞、命令執行漏洞、文件包含漏洞)的檢測大多是基于“正則表達式”“AI+規則”的方法,因此會有一定的概率繞過其防御。繞過waf的測試中,有很多方法可以使用,以下常用方法:
    隨著Web應用攻擊手段變得復雜,基于請求特征的防護手段,已經不能滿足企業安全防護需求。在2012年的時候,Gartner引入了“Runtime application self-protection”一詞,簡稱為RASP,屬于一種新型應用安全保護技術,它將防護功能“ 注入”到應用程序中,與應用程序融為一體,使應用程序具備自我防護能力,當應用程序遭受到實際攻擊傷害時,能實時檢測阻斷安全攻擊,而不需要進行人工干預。實現了在攻擊鏈路最關鍵的地方阻斷攻擊
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类