AWVS

AWVS简介:
Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行安全漏洞,如交叉站点脚本,sql 注入等。在被黑客攻击前扫描购物车,表格、安全区域和其他Web应用程序。75% 的互联网攻击目标是基于Web的应用程序。因为他们时常接触机密数据并且被放置在防火墙之前。

AWVS的主要功能

Web Scanner 核心功能 web安全漏洞扫描
Site Crawler 爬虫功能 遍历站点目录结构
Target Finder 端口扫描 找出web服务器 ,80,443
Subdomain Scanner 子域名扫描器 利用DNS查询
Blind SQL Injector 盲注工具
HTTP Editor http协议数据的编辑器
HTTP Sniffer http协议嗅探器
HTTP Fuzzer 模糊测试工具
Authentication Tester web认证破解工具

AWVS特点

a 自动的客户端脚本分析器,允许对Ajax和Web2.0应用程序进行安全性测试b 业内最先进且深入的SQL注入和跨站脚本测试c 高级渗透测试工具,例如: HTTP Eidtor 和 HTTP Fuzzerd 可视化宏记录器帮助您轻松测试web表格和受密码保护的区域e 支持含有CAPTHCA的页面,单个开始指令和Two Factor(双因素)验证机f 高速爬行程序检测web服务器类型和应用程序语言j 智能爬行程序检测web服务器类型和应用程序语言k 端口扫描web 服务器并对服务器上运行的网络服务执行安全检查l 可导出网站漏洞文件

扫描配置

AcuSensor:Acunetix传感器机制,可提升漏洞审查能力,需要在网站上安装文件,目前主要针对ASP NET/PHP

Blind SQL Injection:盲注扫描

CSRF:检查跨域访问

Default:默认配置(均检测)

Directory And File Checks:目录与文件检测

Empty:不使用任何检测

File Upload:文件上传检测

GHDB:利用Google hacking数据库检测

High Risk Alerts:高风险警告

Network Scripts:网络脚本

Parameter Manipulation:参数操作

Text Search:文本搜索

Weak Passwords:弱口令

Web Applications:Web应用程序

Xss:跨站检测

AWVS使用

网站爬虫(Site Crawler)

点击Start对所输入的URL进行爬取,但是有的页面需要登录,不登录有些文件爬不到,就可以选择可以登录的login sequence进行登录(login sequence在处Application Settings处详细说明),爬网结果可以保存为cwl文件,以便后续站点扫描使用

目标发现(Target Finder) Acunetix

可以指定IP地址段进行端口扫描(类似于Nmap),可以用与信息收集。

进行了端口扫描后会进行服务发现,得到端口上对应的服务

子域名发现(Subdomain Scanner)

用DNS进行域名解析,找域名下的子域及其主机名(用于信息收集)

可选择使用操作系统默认配置的DNS服务器或自定义的一个DNS服务器(谷歌:8.8.8.8

盲注工具(Blind SQL Injector

在相应参数位置按+添加注入点,让AWVS进行注入探测,可以dump有sql漏洞的数据库内容



HTTP编辑器(HTTP Editor)

和BP repeater类似,可以进行手动漏洞挖掘探测。

Enocoder tool中可以进行各种加密解密

 

HTTP嗅探(HTTP sniffer)

和BP proxy类似,首先要设置代理(Application Settings->HTTP Sniffer),截取数据包,修改数据包提交或者丢弃。

利用代理功能进行手动爬网(保存为slg文件,在Site Crawler页面点击Build structure from HTTP sniffer log),得到自动爬网爬取不到的文件

HTTP Fuzzer

类似于BP intruder,进行暴力破解,点击+选择类型,点击insert插入

注意:插入字母的时候选取字母的范围填写的是字母对应的ASCII码

验证测试(Authentication Tester)

验证测试,用于尝试破解破解账户密码。Acunetix

基于表单的认证方法要点击Select 选择表单的哪一部分是用户名,那一部分是密码

结果比较(Compare Results) Acunetix

可以用不同用户登录后结果进行比较,和BP Compare类似

AWVS配置

应用设置(Application Settings

整数配置(Client Certifications)

有些Web Application需要客户端证书才能进行扫描。
Login Sequence Manger:

类似于把登陆过程进行录像,下面进行制作Login Sequence :

1、首先输入一个要进行登录的URL,点击Next

2、类似于使用浏览器,输入用户名和密码:

3、点击登录过程中的限制(如退出链接常需要限制);

4、输入验证登录成功或失败的标志;

5、Review

(AVWS站点扫描中可以选择login sequence、在Site Crawling处也可以选择login sequence)

探测器部署(AcuSensor Deployment)

要在服务器端布置angent进行扫描的一种独特的扫描方式

扫描设置(Scan Settings)

站点扫描 awvs使用方法

1、点击New Scan

2、点击扫描配置就是Scan Setting页面

3、发现目标服务器基本信息

4、是否需要登录,可以使用login sequence

5、finish,扫描结果可以保存为wvs文件,还能把结果制作成报表

6..扫描完成之后,可以将报告导出来。点击菜单中的“Report”

 


转载于:https://www.cnblogs.com/-wenli/p/9781098.html

web漏洞扫描工具AWVS使用相关推荐

  1. Web 漏洞扫描工具 AppScan 和 AWVS 使用方式

    Web 漏洞扫描工具 AppScan 和 AWVS 使用方式 文章目录 Web 漏洞扫描工具 AppScan 和 AWVS 使用方式 0x01 AppScan 基本操作 1.AppScan 简介 1. ...

  2. win10下web漏洞扫描工具:AWVS安装教程

    01 AWVS安装 windows上安装其实很简单,以安装AWVS12版本为例子,具体步骤如下: 01 双击exe安装: 02 点击"Next": 03 选择我同意: 04 设置用 ...

  3. Web漏洞扫描工具(批量脱壳、反序列化、CMS)

    一.什么是Web漏洞扫描工具 即是指"扫描Web应用以查找安全漏洞(如跨站脚本,SQL注入,命令执行,目录遍历和不安全服务器配置)的自动化工具",其中许多可能是由不安全或不正确的编 ...

  4. 常见漏洞扫描工具AWVS、AppScan、Nessus的使用

    HVV笔记--常见漏洞扫描工具AWVS.AppScan.Nessus的使用 1 AWVS 1.1 安装部署 1.2 激活 1.3 登录 1.4 扫描web应用程序 1.4.1 需要账户密码登录的扫描 ...

  5. web漏洞扫描之AWVS

    文章目录 简介 下载地址 安装教程 开启 扫描测试 AWVS忘记了密码? 简介 本篇文章是在基于kali中安装,windows安装awvs可以参照此博客 AWVS是一个自动化的web漏洞扫描工具,它可 ...

  6. 【安全工具】全!十大Web漏洞扫描工具

    十大Web漏洞扫描工具 Acunetix Web Vulnerability Scanner[( 简称AwVS ) AwVS是一款知名的Web网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行 ...

  7. 漏洞扫描工具AWVS介绍及安装教程

    1.AWVS简介 AWVS(Acunetix Web Vulnerability Scanner)是一款知名的网络漏洞扫描工具,通过网络爬虫测试网站安全,检测流行的Web应用攻击,如跨站脚本.sql ...

  8. python 漏洞扫描_Python脚本实现Web漏洞扫描工具

    这是去年毕设做的一个Web漏洞扫描小工具,主要针对简单的SQL注入漏洞.SQL盲注和XSS漏洞,代码是看过github外国大神(听说是SMAP的编写者之一)的两个小工具源码,根据里面的思路自己写的.以 ...

  9. 商业web 漏洞扫描神器———AWVS篇基础

    一.什么是Acunetix Web Vulnarability Scanner Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的Web网络漏洞扫描工具, ...

最新文章

  1. neutron CLI is deprecated and will be removed in the future. Use openstack CLI instead
  2. 特征选择的通俗讲解!
  3. CSS3自定义滚动条
  4. vbs复制自己到tmp目录
  5. C++primer 13.1.6节练习
  6. java yii_构建 Java 应用程序
  7. 【JS 逆向百例】无限 debugger 绕过,某网站互动数据逆向
  8. 论文阅读课4-Long-tail Relation Extraction via Knowledge Graph Embeddings(GCN,关系抽取,2019,远程监督,少样本不平衡,2注意
  9. 百年古董电影秒变4K高清、60FPS,AI插值,还能着色
  10. 阿里云主机(aliyun-Linux) x64安装Redis详解
  11. mysql的分页如何操作_Mysql有关分页的操作
  12. profibus 主站软件_PROFIBUS网络的DP主站与DP从站
  13. 模拟文件管理器的java可以编译但无法运行_在java学习经典问题he解答(6)
  14. matlab讨厌python_MATLAB在逐渐被Python淘汰吗?
  15. CodeMirror实现代码对比功能
  16. Altium Designer之多图纸设计
  17. 制程与良率,谁才是芯片厂商的竞赛底牌?
  18. 自媒体写好文案的技巧,这5个网站请收藏好!你想要的都在!
  19. JVM垃圾回收说为学日益,为道日损
  20. 全志F1C芯片参数对比,供查阅

热门文章

  1. 数组分成两部分的计算
  2. 如何掌握Facebook自动人脸识别技术?
  3. 2022 WordPress 站点地图生成插件 Baidu Sitemap Generator
  4. 【刷题】BZOJ 4977 [Lydsy1708月赛]跳伞求生
  5. 基于matlab的脑瘤mr图像处理_BraTS18——多模态MR图像脑肿瘤分割挑战赛
  6. 淘宝/天猫API:item_search_best-天猫畅销榜
  7. 领域驱动设计DDD和CQRS落地
  8. 向量(基础,点积,叉积等)
  9. 关于K3wise系列的二次开发
  10. C++ extern用法